Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-60375 — Contournement de l'authentification / contrôle d'accès incorrect dans PerfexCRM < 3.3.1 (connexion administrateur) | Kitploit
Outils/GitHubGitHub/ahamedyaseen03/cve-2025-60375
Escalade de PrivilègesAnalyse des VulnérabilitésExploitation d'Applications WebTests d'IntrusionAuthentificationMauvaise Configuration
GitHubahamedyaseen03/cve-2025-60375

CVE-2025-60375

Contournement de l'authentification / contrôle d'accès incorrect dans PerfexCRM < 3.3.1 (connexion administrateur)

Voir le dépôt
1il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-60375

CVE-2025-60375 — Contournement d'authentification / contrôle d'accès incorrect dans PerfexCRM < 3.3.1 (connexion admin)

Résumé

Type de vulnérabilité : Contrôle d'accès incorrect — Contournement d'authentification
Produit affecté : PerfexCRM < 3.3.1
CVE : CVE-2025-60375 (Publié)

Brève description :
Le mécanisme d'authentification de PerfexCRM versions antérieures à 3.3.1 ne valide pas côté serveur les paramètres de nom d'utilisateur et de mot de passe. En envoyant des paramètres de nom d'utilisateur et de mot de passe vides dans une requête de connexion interceptée, un attaquant peut contourner l'authentification et obtenir l'accès à des comptes (y compris les comptes administrateur).


Composant affecté

  • Connexion admin / Système d'authentification

Type d'attaque

  • À distance

Impact

  • Élévation de privilèges : vrai (l'attaquant peut accéder au tableau de bord administratif)
  • Divulgation d'informations : vrai (accès aux données spécifiques au compte)

Étapes de reproduction (telles que découvertes)

  1. Accéder à la page de connexion admin de PerfexCRM.
  2. Intercepter la requête de connexion avec un outil proxy (ex. Burp Suite).
  3. Supprimer ou vider les paramètres username et password dans le corps de la requête de connexion (envoyer des paramètres vides).
  4. Transférer la requête modifiée.
  5. Rafraîchir si nécessaire ; observer un 419 Page expired puis une redirection automatique vers le tableau de bord.
  6. Le système accorde l'accès sans informations d'identification valides.

Note : Les étapes ci-dessus sont les étapes de découverte originales rapportées par Ajansha Shankar et Ahamed Yaseen.

Références

  • OWASP Authentication Cheat Sheet — recommandations sur la validation côté serveur et les contrôles d'authentification.
    https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html

Atténuation / Correctif recommandé

  • Implémenter une validation stricte côté serveur pour les paramètres d'authentification. Rejeter les requêtes avec un nom d'utilisateur ou un mot de passe manquant/vide et renvoyer une réponse 4xx appropriée.
  • S'assurer que la création de session et la logique d'authentification ne sont exécutées qu'après une validation réussie des informations d'identification.
  • Ajouter des tests automatisés qui vérifient que des informations d'identification vides ou manquantes ne conduisent jamais à une connexion réussie.
  • Rétroporter les correctifs vers toutes les branches prises en charge et publier le CVE / l'avis une fois corrigé.

Découvreurs / Crédits

Ahamed Yaseen , Ajansha Shankar

Liens CVE

  • https://www.cve.org/CVERecord?id=CVE-2025-60375
  • https://www.cvedetails.com/cve/CVE-2025-60375/
  • https://nvd.nist.gov/vuln/detail/CVE-2025-60375
Télécharger l’outil