CVE-2025-60375
CVE-2025-60375 — Contournement d'authentification / contrôle d'accès incorrect dans PerfexCRM < 3.3.1 (connexion admin)
Résumé
Type de vulnérabilité : Contrôle d'accès incorrect — Contournement d'authentification
Produit affecté : PerfexCRM < 3.3.1
CVE : CVE-2025-60375 (Publié)
Brève description :
Le mécanisme d'authentification de PerfexCRM versions antérieures à 3.3.1 ne valide pas côté serveur les paramètres de nom d'utilisateur et de mot de passe. En envoyant des paramètres de nom d'utilisateur et de mot de passe vides dans une requête de connexion interceptée, un attaquant peut contourner l'authentification et obtenir l'accès à des comptes (y compris les comptes administrateur).
Composant affecté
- Connexion admin / Système d'authentification
Type d'attaque
Impact
- Élévation de privilèges : vrai (l'attaquant peut accéder au tableau de bord administratif)
- Divulgation d'informations : vrai (accès aux données spécifiques au compte)
Étapes de reproduction (telles que découvertes)
- Accéder à la page de connexion admin de PerfexCRM.
- Intercepter la requête de connexion avec un outil proxy (ex. Burp Suite).
- Supprimer ou vider les paramètres
username et password dans le corps de la requête de connexion (envoyer des paramètres vides).
- Transférer la requête modifiée.
- Rafraîchir si nécessaire ; observer un
419 Page expired puis une redirection automatique vers le tableau de bord.
- Le système accorde l'accès sans informations d'identification valides.
Note : Les étapes ci-dessus sont les étapes de découverte originales rapportées par Ajansha Shankar et Ahamed Yaseen.
Références
Atténuation / Correctif recommandé
- Implémenter une validation stricte côté serveur pour les paramètres d'authentification. Rejeter les requêtes avec un nom d'utilisateur ou un mot de passe manquant/vide et renvoyer une réponse 4xx appropriée.
- S'assurer que la création de session et la logique d'authentification ne sont exécutées qu'après une validation réussie des informations d'identification.
- Ajouter des tests automatisés qui vérifient que des informations d'identification vides ou manquantes ne conduisent jamais à une connexion réussie.
- Rétroporter les correctifs vers toutes les branches prises en charge et publier le CVE / l'avis une fois corrigé.
Découvreurs / Crédits
Ahamed Yaseen
, Ajansha Shankar
Liens CVE