
Proof-of-concept per un bypass dell'autenticazione in PerfexCRM precedente alla versione 3.3.1, che dimostra come credenziali vuote possano concedere accesso admin non autorizzato.
ID Advisory: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
Prodotto: PerfexCRM
Versioni interessate: versioni precedenti alla 3.3.1 (< 3.3.1)
Segnalato da: Ajansha Shankar, Ahamed Yaseen
Riferimenti: OWASP Authentication Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html
Esiste un bypass dell'autenticazione nel meccanismo di login dell'amministratore di PerfexCRM precedente alla versione 3.3.1. Il flusso di autenticazione del server non valida in modo sufficiente la presenza e il contenuto dei parametri username/password. Un attaccante che manipola la richiesta di login fornendo parametri username e password vuoti può ottenere l'accesso agli account utente, inclusi gli account amministrativi.
/admin/auth/loginusername e password a valori vuoti nel corpo della richiesta.419 Page expired al refresh ma reindirizzerà alla dashboard e fornirà una sessione autenticata senza credenziali valide.Causa principale (riepilogo): validazione lato server insufficiente e flusso di controllo improprio che consente alla sessione o alla logica dell'applicazione di contrassegnare la richiesta come autenticata anche in assenza di credenziali.
Nota: questo è un vettore stimato per il triage. Fornisci un vettore CVSS preciso dopo la divulgazione coordinata.