Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-60375 — CVE-2025-60375 — Omisión de autenticación / control de acceso incorrecto en PerfexCRM < 3.3.1 (inicio de sesión de administrador) | Kitploit
Herramientas/GitHubGitHub/ahamedyaseen03/cve-2025-60375
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónMala Configuración
GitHubahamedyaseen03/cve-2025-60375

CVE-2025-60375

CVE-2025-60375 — Omisión de autenticación / control de acceso incorrecto en PerfexCRM < 3.3.1 (inicio de sesión de administrador)

Ver Repositorio
1hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-60375

CVE-2025-60375 — Bypass de autenticación / control de acceso incorrecto en PerfexCRM < 3.3.1 (inicio de sesión de administrador)

Resumen

Tipo de vulnerabilidad: Control de acceso incorrecto — Bypass de autenticación
Producto afectado: PerfexCRM < 3.3.1
CVE: CVE-2025-60375 (Publicada)

Descripción breve:
El mecanismo de autenticación en versiones de PerfexCRM anteriores a la 3.3.1 no valida los parámetros de nombre de usuario/contraseña en el lado del servidor. Al enviar parámetros de nombre de usuario y contraseña vacíos en una solicitud de inicio de sesión interceptada, un atacante puede omitir la autenticación y obtener acceso a cuentas (incluidas cuentas de administrador).


Componente afectado

  • Inicio de sesión de administrador / Sistema de autenticación

Tipo de ataque

  • Remoto

Impacto

  • Escalada de privilegios: verdadero (el atacante puede acceder al panel de administración)
  • Divulgación de información: verdadero (acceso a datos específicos de la cuenta)

Pasos de reproducción (según lo descubierto)

  1. Navegue a la página de inicio de sesión de administrador de PerfexCRM.
  2. Intercepte la solicitud de inicio de sesión con una herramienta de proxy (p. ej., Burp Suite).
  3. Elimine o vacíe los parámetros username y password en la carga útil de la solicitud de inicio de sesión (envíe parámetros vacíos).
  4. Reenvíe la solicitud modificada.
  5. Actualice si es necesario; observe un 419 Page expired y luego la redirección automática al panel de control.
  6. El sistema concede acceso sin credenciales válidas.

Nota: Los pasos anteriores son los pasos de descubrimiento originales reportados por Ajansha Shankar y Ahamed Yaseen.

Referencias

  • OWASP Authentication Cheat Sheet — guía sobre validación en el lado del servidor y controles de autenticación.
    https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html

Mitigación / Corrección recomendada

  • Implemente una validación estricta en el lado del servidor para los parámetros de autenticación. Rechace las solicitudes con nombre de usuario o contraseña faltantes o vacíos y devuelva una respuesta 4xx adecuada.
  • Asegúrese de que la creación de sesión y la lógica de autenticación solo se ejecuten después de una validación exitosa de credenciales.
  • Agregue pruebas automatizadas que verifiquen que las credenciales vacías o faltantes nunca resulten en un inicio de sesión exitoso.
  • Aplique parches (backport) a todas las ramas compatibles y publique el CVE / aviso una vez corregido.

Descubridores / Crédito

Ahamed Yaseen , Ajansha Shankar

Enlaces CVE

  • https://www.cve.org/CVERecord?id=CVE-2025-60375
  • https://www.cvedetails.com/cve/CVE-2025-60375/
  • https://nvd.nist.gov/vuln/detail/CVE-2025-60375
Descargar herramienta