Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-60375 — Proof-of-Concept für eine Authentifizierungsumgehung in PerfexCRM vor Version 3.3.1, das zeigt, wie leere Anmeldedaten unbefugten Admin-Zugriff gewähren können. | Kitploit
Tools/GitHubGitHub/ajansha/cve-2025-60375
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierung
GitHubajansha/cve-2025-60375

CVE-2025-60375

Proof-of-Concept für eine Authentifizierungsumgehung in PerfexCRM vor Version 3.3.1, das zeigt, wie leere Anmeldedaten unbefugten Admin-Zugriff gewähren können.

Repository anzeigen
5vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-60375 — Umgehung der Authentifizierung in PerfexCRM

Advisory-ID: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
Produkt: PerfexCRM
Betroffene Versionen: Versionen vor 3.3.1 (< 3.3.1)
Gemeldet von: Ajansha Shankar, Ahamed Yaseen
Referenzen: OWASP Authentication Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html


Zusammenfassung

In der Admin-Login-Mechanik von PerfexCRM vor Version 3.3.1 existiert eine Umgehung der Authentifizierung. Der Authentifizierungsablauf des Servers validiert das Vorhandensein und den Inhalt der Benutzername-/Passwort-Parameter nicht ausreichend. Ein Angreifer, der die Login-Anfrage manipuliert, um leere Benutzername- und Passwort-Parameter zu übermitteln, kann Zugriff auf Benutzerkonten, einschließlich administrativer Konten, erhalten.


Auswirkungen

  • Unautorisierter Zugriff auf Benutzerkonten (einschließlich Admin).
  • Potenzielle vollständige Kompromittierung der Anwendung und Offenlegung sensibler Daten.
  • Remote-Ausnutzung — der Angreifer benötigt lediglich die Fähigkeit, HTTP-Anfragen an den Login-Endpunkt zu senden.

Technische Details & Reproduktion

  1. Fangen Sie die POST-Anfrage ab, die an den Admin-Login-Endpunkt gesendet wird (z. B. /admin/auth/login).
  2. Entfernen Sie die Felder username und password oder setzen Sie sie im Anforderungstext auf leere Werte.
  3. Leiten Sie die modifizierte Anfrage weiter. Der Server antwortet beim Aktualisieren möglicherweise mit 419 Page expired, leitet jedoch zum Dashboard weiter und stellt eine authentifizierte Sitzung ohne gültige Anmeldedaten bereit.

Grundursache (Zusammenfassung): unzureichende serverseitige Validierung und fehlerhafter Kontrollfluss, der es der Sitzungs- oder Anwendungslogik ermöglicht, die Anfrage selbst bei fehlenden Anmeldedaten als authentifiziert zu markieren.


Minderung / Behebung

  • Serverseitige Authentifizierung korrigieren: Anfragen ohne Benutzername oder Passwort mit einem expliziten 4xx-Fehler (z. B. 400/401) ablehnen.
  • Sicherstellen, dass die Sitzungserstellung und die Zuweisung von Berechtigungen erst nach erfolgreicher Überprüfung der Anmeldedaten erfolgen.
  • Unit- und Integrationstests hinzufügen, um das Verhalten bei leeren/fehlenden Anmeldedatenwerten zu validieren.
  • Erwägen Sie, Rate-Limiting und Überwachung für verdächtige Login-Versuche hinzuzufügen, während der Fix bereitgestellt wird.

Vorgeschlagener CVSS (Beispiel)

  • CVSS v3.1 (Beispiel): 7.8 (Hoch) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Hinweis: Dies ist ein geschätzter Vektor für das Triage. Geben Sie nach der koordinierten Offenlegung einen präzisen CVSS-Vektor an.


Kontakt / Anerkennung

  • Gemeldet von: Ajansha Shankar und Ahamed Yaseen

Referenz

https://www.cve.org/CVERecord?id=CVE-2025-60375 https://www.tenable.com/cve/CVE-2025-60375

Tool herunterladen