CVE-2025-60375
Le mécanisme d'authentification dans Perfex CRM avant la version 3.3.1 permet aux attaquants de contourner les identifiants de connexion en raison d'une...
- Publié
- 9 oct. 2025
- Mise à jour
- 10 oct. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LFaible · 30 prochains jours
- Percentile
- 20,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le mécanisme d'authentification dans Perfex CRM avant la version 3.3.1 permet aux attaquants de contourner les identifiants de connexion en raison d'une validation insuffisante côté serveur. En envoyant des paramètres de nom d'utilisateur et de mot de passe vides dans la requête de connexion, un attaquant peut obtenir un accès non autorisé aux comptes utilisateurs, y compris aux comptes administratifs, sans fournir d'identifiants valides.
Sources
2Contournement de l'authentification / contrôle d'accès incorrect dans PerfexCRM < 3.3.1 (connexion administrateur)
Preuve de concept pour un contournement d'authentification dans PerfexCRM antérieur à 3.3.1, démontrant comment des identifiants vides peuvent accorder un accès administrateur non autorisé.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.