Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-60375 — CVE-2025-60375 — PerfexCRM < 3.3.1 में प्रमाणीकरण बायपास / गलत एक्सेस नियंत्रण (व्यवस्थापक लॉगिन) | Kitploit
उपकरण/GitHubGitHub/ahamedyaseen03/cve-2025-60375
विशेषाधिकार वृद्धिभेद्यता विश्लेषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणगलत कॉन्फ़िगरेशन
GitHubahamedyaseen03/cve-2025-60375

CVE-2025-60375

CVE-2025-60375 — PerfexCRM < 3.3.1 में प्रमाणीकरण बायपास / गलत एक्सेस नियंत्रण (व्यवस्थापक लॉगिन)

रिपॉजिटरी देखें
110 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-60375

CVE-2025-60375 — PerfexCRM < 3.3.1 में प्रमाणीकरण बायपास / गलत अभिगम नियंत्रण (व्यवस्थापक लॉगिन)

सारांश

दुर्बलता प्रकार: गलत अभिगम नियंत्रण — प्रमाणीकरण बायपास
प्रभावित उत्पाद: PerfexCRM < 3.3.1
CVE: CVE-2025-60375 (प्रकाशित)

संक्षिप्त विवरण:
PerfexCRM के 3.3.1 से पहले के संस्करणों में प्रमाणीकरण तंत्र सर्वर-साइड पर उपयोगकर्ता-नाम/पासवर्ड पैरामीटरों को मान्य नहीं करता है। इंटरसेप्ट किए गए लॉगिन अनुरोध में खाली उपयोगकर्ता-नाम और पासवर्ड पैरामीटर भेजकर, एक हमलावर प्रमाणीकरण को बायपास कर सकता है और खातों (व्यवस्थापक खातों सहित) तक पहुँच प्राप्त कर सकता है।


प्रभावित घटक

  • व्यवस्थापक लॉगिन / प्रमाणीकरण प्रणाली

हमले का प्रकार

  • दूरस्थ

प्रभाव

  • विशेषाधिकार वृद्धि: सत्य (हमलावर व्यवस्थापकीय डैशबोर्ड तक पहुँच सकता है)
  • सूचना प्रकटीकरण: सत्य (खाता-विशिष्ट डेटा तक पहुँच)

पुनरुत्पादन चरण (जैसा खोजा गया)

  1. PerfexCRM व्यवस्थापक लॉगिन पृष्ठ पर जाएँ।
  2. प्रॉक्सी टूल (जैसे, Burp Suite) के साथ लॉगिन अनुरोध को इंटरसेप्ट करें।
  3. लॉगिन अनुरोध पेलोड में username और password पैरामीटर हटाएँ या खाली करें (खाली पैरामीटर भेजें)।
  4. संशोधित अनुरोध को आगे भेजें।
  5. यदि आवश्यक हो तो रीफ्रेश करें; 419 Page expired देखें और फिर डैशबोर्ड पर स्वचालित पुनर्निर्देशन।
  6. सिस्टम बिना मान्य क्रेडेंशियल के पहुँच प्रदान करता है।

नोट: उपरोक्त चरण मूल खोज चरण हैं, जिन्हें Ajansha Shankar और Ahamed Yaseen ने रिपोर्ट किया था।

संदर्भ

  • OWASP प्रमाणीकरण चीट शीट — सर्वर-साइड सत्यापन और प्रमाणीकरण नियंत्रणों पर मार्गदर्शन।
    https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html

शमन / अनुशंसित सुधार

  • प्रमाणीकरण पैरामीटरों के लिए कठोर सर्वर-साइड सत्यापन लागू करें। लापता/खाली उपयोगकर्ता-नाम या पासवर्ड वाले अनुरोधों को अस्वीकार करें और उचित 4xx प्रतिक्रिया लौटाएँ।
  • सुनिश्चित करें कि सत्र निर्माण और प्रमाणीकरण तर्क केवल सफल क्रेडेंशियल सत्यापन के बाद ही निष्पादित हों।
  • स्वचालित परीक्षण जोड़ें जो यह सुनिश्चित करें कि खाली या लापता क्रेडेंशियल कभी सफल लॉगिन में परिणाम न दें।
  • सभी समर्थित शाखाओं में पैच बैकपोर्ट करें और ठीक होने पर CVE / सलाह प्रकाशित करें।

खोजकर्ता / श्रेय

Ahamed Yaseen , Ajansha Shankar

CVE लिंक

  • https://www.cve.org/CVERecord?id=CVE-2025-60375
  • https://www.cvedetails.com/cve/CVE-2025-60375/
  • https://nvd.nist.gov/vuln/detail/CVE-2025-60375
टूल डाउनलोड करें