
Proof-of-Concept für eine Authentifizierungsumgehung in PerfexCRM vor Version 3.3.1, das zeigt, wie leere Anmeldedaten unbefugten Admin-Zugriff gewähren können.
Advisory-ID: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
Produkt: PerfexCRM
Betroffene Versionen: Versionen vor 3.3.1 (< 3.3.1)
Gemeldet von: Ajansha Shankar, Ahamed Yaseen
Referenzen: OWASP Authentication Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html
In der Admin-Login-Mechanik von PerfexCRM vor Version 3.3.1 existiert eine Umgehung der Authentifizierung. Der Authentifizierungsablauf des Servers validiert das Vorhandensein und den Inhalt der Benutzername-/Passwort-Parameter nicht ausreichend. Ein Angreifer, der die Login-Anfrage manipuliert, um leere Benutzername- und Passwort-Parameter zu übermitteln, kann Zugriff auf Benutzerkonten, einschließlich administrativer Konten, erhalten.
/admin/auth/login).username und password oder setzen Sie sie im Anforderungstext auf leere Werte.419 Page expired, leitet jedoch zum Dashboard weiter und stellt eine authentifizierte Sitzung ohne gültige Anmeldedaten bereit.Grundursache (Zusammenfassung): unzureichende serverseitige Validierung und fehlerhafter Kontrollfluss, der es der Sitzungs- oder Anwendungslogik ermöglicht, die Anfrage selbst bei fehlenden Anmeldedaten als authentifiziert zu markieren.
Hinweis: Dies ist ein geschätzter Vektor für das Triage. Geben Sie nach der koordinierten Offenlegung einen präzisen CVSS-Vektor an.