CVE-2025-60375
CVE-2025-60375 — Bypass dell'autenticazione / controllo accessi errato in PerfexCRM < 3.3.1 (login admin)
Riepilogo
Tipo di vulnerabilità: Controllo accessi errato — Bypass dell'autenticazione
Prodotto interessato: PerfexCRM < 3.3.1
CVE: CVE-2025-60375 (Pubblicata)
Breve descrizione:
Il meccanismo di autenticazione nelle versioni di PerfexCRM precedenti alla 3.3.1 non valida i parametri username/password lato server. Inviando parametri username e password vuoti in una richiesta di login intercettata, un attaccante può bypassare l'autenticazione e ottenere accesso agli account (inclusi gli account admin).
Componente interessato
- Login admin / Sistema di autenticazione
Tipo di attacco
Impatto
- Escalation dei privilegi: true (l'attaccante può accedere alla dashboard amministrativa)
- Divulgazione di informazioni: true (accesso ai dati specifici dell'account)
Passaggi per la riproduzione (come scoperti)
- Navigare alla pagina di login admin di PerfexCRM.
- Intercettare la richiesta di login con uno strumento proxy (es. Burp Suite).
- Rimuovere o svuotare i parametri
username e password nel payload della richiesta di login (inviare parametri vuoti).
- Inoltrare la richiesta modificata.
- Aggiornare se necessario; osservare un
419 Page expired e poi il reindirizzamento automatico alla dashboard.
- Il sistema concede l'accesso senza credenziali valide.
Nota: I passaggi precedenti sono i passaggi di scoperta originali riportati da Ajansha Shankar e Ahamed Yaseen.
Riferimenti
Mitigazione / Correzioni consigliate
- Implementare una rigorosa validazione lato server per i parametri di autenticazione. Rifiutare le richieste con username o password mancanti/vuoti e restituire una risposta 4xx appropriata.
- Assicurarsi che la creazione della sessione e la logica di autenticazione vengano eseguite solo dopo una validazione riuscita delle credenziali.
- Aggiungere test automatizzati che verifichino che credenziali vuote o mancanti non portino mai a un login riuscito.
- Applicare le patch a tutti i branch supportati e pubblicare la CVE / advisory una volta risolto.
Scopritori / Crediti
Ahamed Yaseen
, Ajansha Shankar
Link CVE