
Prueba de concepto para una omisión de autenticación en PerfexCRM anterior a la 3.3.1, que demuestra cómo credenciales vacías pueden otorgar acceso administrativo no autorizado.
ID de Aviso: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
Producto: PerfexCRM
Versiones afectadas: versiones anteriores a 3.3.1 (< 3.3.1)
Reportado por: Ajansha Shankar, Ahamed Yaseen
Referencias: OWASP Authentication Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html
Existe una omisión de autenticación en el mecanismo de inicio de sesión de administración de PerfexCRM en versiones anteriores a la 3.3.1. El flujo de autenticación del servidor no valida de manera suficiente la presencia y el contenido de los parámetros de nombre de usuario y contraseña. Un atacante que manipule la solicitud de inicio de sesión para enviar parámetros de nombre de usuario y contraseña vacíos puede obtener acceso a cuentas de usuario, incluidas las cuentas administrativas.
/admin/auth/login).username y password con valores vacíos en el cuerpo de la solicitud.419 Page expired al actualizar, pero redirigirá al panel de control y proporcionará una sesión autenticada sin credenciales válidas.Causa raíz (resumen): validación insuficiente en el lado del servidor y flujo de control inadecuado que permite que la sesión o la lógica de la aplicación marquen la solicitud como autenticada incluso con credenciales faltantes.
Nota: Este es un vector estimado para triaje. Proporcione un vector CVSS preciso después de la divulgación coordinada.