Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-60375 — Prueba de concepto para una omisión de autenticación en PerfexCRM anterior a la 3.3.1, que demuestra cómo credenciales vacías pueden otorgar acceso administrativo no autorizado. | Kitploit
Herramientas/GitHubGitHub/ajansha/cve-2025-60375
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticación
GitHubajansha/cve-2025-60375

CVE-2025-60375

Prueba de concepto para una omisión de autenticación en PerfexCRM anterior a la 3.3.1, que demuestra cómo credenciales vacías pueden otorgar acceso administrativo no autorizado.

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-60375 — Omisión de Autenticación en PerfexCRM

ID de Aviso: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
Producto: PerfexCRM
Versiones afectadas: versiones anteriores a 3.3.1 (< 3.3.1)
Reportado por: Ajansha Shankar, Ahamed Yaseen
Referencias: OWASP Authentication Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html


Resumen

Existe una omisión de autenticación en el mecanismo de inicio de sesión de administración de PerfexCRM en versiones anteriores a la 3.3.1. El flujo de autenticación del servidor no valida de manera suficiente la presencia y el contenido de los parámetros de nombre de usuario y contraseña. Un atacante que manipule la solicitud de inicio de sesión para enviar parámetros de nombre de usuario y contraseña vacíos puede obtener acceso a cuentas de usuario, incluidas las cuentas administrativas.


Impacto

  • Acceso no autorizado a cuentas de usuario (incluido el administrador).
  • Posible compromiso total de la aplicación y exposición de datos sensibles.
  • Explotación remota: el atacante solo necesita la capacidad de enviar solicitudes HTTP al endpoint de inicio de sesión.

Detalles técnicos y reproducción

  1. Intercepte la solicitud POST enviada al endpoint de inicio de sesión de administración (por ejemplo, /admin/auth/login).
  2. Elimine o establezca los campos username y password con valores vacíos en el cuerpo de la solicitud.
  3. Reenvíe la solicitud modificada. El servidor puede responder con 419 Page expired al actualizar, pero redirigirá al panel de control y proporcionará una sesión autenticada sin credenciales válidas.

Causa raíz (resumen): validación insuficiente en el lado del servidor y flujo de control inadecuado que permite que la sesión o la lógica de la aplicación marquen la solicitud como autenticada incluso con credenciales faltantes.


Mitigación / Corrección

  • Corrija la autenticación del lado del servidor: rechace las solicitudes que carezcan de nombre de usuario o contraseña con un error 4xx explícito (por ejemplo, 400/401).
  • Asegúrese de que la creación de sesiones y la asignación de privilegios solo ocurran después de una verificación exitosa de credenciales.
  • Agregue pruebas unitarias y de integración para validar el comportamiento ante valores de credenciales vacíos o faltantes.
  • Considere agregar limitación de velocidad y monitoreo de intentos de inicio de sesión sospechosos mientras se implementa la corrección.

CVSS sugerido (ejemplo)

  • CVSS v3.1 (ejemplo): 7.8 (Alta) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Nota: Este es un vector estimado para triaje. Proporcione un vector CVSS preciso después de la divulgación coordinada.


Contacto / Crédito

  • Reportado por: Ajansha Shankar y Ahamed Yaseen

Referencia

https://www.cve.org/CVERecord?id=CVE-2025-60375 https://www.tenable.com/cve/CVE-2025-60375

Descargar herramienta