CVE-2025-60375
CVE-2025-60375 — Bypass de autenticación / control de acceso incorrecto en PerfexCRM < 3.3.1 (inicio de sesión de administrador)
Resumen
Tipo de vulnerabilidad: Control de acceso incorrecto — Bypass de autenticación
Producto afectado: PerfexCRM < 3.3.1
CVE: CVE-2025-60375 (Publicada)
Descripción breve:
El mecanismo de autenticación en versiones de PerfexCRM anteriores a la 3.3.1 no valida los parámetros de nombre de usuario/contraseña en el lado del servidor. Al enviar parámetros de nombre de usuario y contraseña vacíos en una solicitud de inicio de sesión interceptada, un atacante puede omitir la autenticación y obtener acceso a cuentas (incluidas cuentas de administrador).
Componente afectado
- Inicio de sesión de administrador / Sistema de autenticación
Tipo de ataque
Impacto
- Escalada de privilegios: verdadero (el atacante puede acceder al panel de administración)
- Divulgación de información: verdadero (acceso a datos específicos de la cuenta)
Pasos de reproducción (según lo descubierto)
- Navegue a la página de inicio de sesión de administrador de PerfexCRM.
- Intercepte la solicitud de inicio de sesión con una herramienta de proxy (p. ej., Burp Suite).
- Elimine o vacíe los parámetros
username y password en la carga útil de la solicitud de inicio de sesión (envíe parámetros vacíos).
- Reenvíe la solicitud modificada.
- Actualice si es necesario; observe un
419 Page expired y luego la redirección automática al panel de control.
- El sistema concede acceso sin credenciales válidas.
Nota: Los pasos anteriores son los pasos de descubrimiento originales reportados por Ajansha Shankar y Ahamed Yaseen.
Referencias
Mitigación / Corrección recomendada
- Implemente una validación estricta en el lado del servidor para los parámetros de autenticación. Rechace las solicitudes con nombre de usuario o contraseña faltantes o vacíos y devuelva una respuesta 4xx adecuada.
- Asegúrese de que la creación de sesión y la lógica de autenticación solo se ejecuten después de una validación exitosa de credenciales.
- Agregue pruebas automatizadas que verifiquen que las credenciales vacías o faltantes nunca resulten en un inicio de sesión exitoso.
- Aplique parches (backport) a todas las ramas compatibles y publique el CVE / aviso una vez corregido.
Descubridores / Crédito
Ahamed Yaseen
, Ajansha Shankar
Enlaces CVE