
Preuve de concept pour un contournement d'authentification dans PerfexCRM antérieur à 3.3.1, démontrant comment des identifiants vides peuvent accorder un accès administrateur non autorisé.
ID d'avis : perfexcrm-auth-bypass-2025
CVE : CVE-2025-60375
Produit : PerfexCRM
Versions concernées : versions antérieures à 3.3.1 (< 3.3.1)
Signalé par : Ajansha Shankar, Ahamed Yaseen
Références : OWASP Authentication Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html
Un contournement de l'authentification existe dans le mécanisme de connexion administrateur de PerfexCRM avant la version 3.3.1. Le flux d'authentification du serveur ne valide pas suffisamment la présence et le contenu des paramètres nom d'utilisateur/mot de passe. Un attaquant qui manipule la requête de connexion pour fournir des paramètres de nom d'utilisateur et de mot de passe vides peut obtenir l'accès aux comptes utilisateurs, y compris les comptes administratifs.
/admin/auth/login).username et password à des valeurs vides dans le corps de la requête.419 Page expired lors de l'actualisation, mais redirigera vers le tableau de bord et fournira une session authentifiée sans identifiants valides.Cause racine (résumé) : validation insuffisante côté serveur et flux de contrôle inapproprié qui permet à la logique de session ou d'application de marquer la requête comme authentifiée même en l'absence d'identifiants.
Remarque : Il s'agit d'un vecteur estimé pour le triage. Fournissez un vecteur CVSS précis après la divulgation coordonnée.