Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-60375 — CVE-2025-60375 — PerfexCRM < 3.3.1 における認証バイパス / 不適切なアクセス制御(管理者ログイン) | Kitploit
ツール/GitHubGitHub/ahamedyaseen03/cve-2025-60375
特権昇格脆弱性分析ウェブアプリケーション悪用ペネトレーションテスト認証設定ミス
GitHubahamedyaseen03/cve-2025-60375

CVE-2025-60375

CVE-2025-60375 — PerfexCRM < 3.3.1 における認証バイパス / 不適切なアクセス制御(管理者ログイン)

リポジトリを見る
110ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-60375

CVE-2025-60375 — PerfexCRM < 3.3.1 における認証バイパス / 不適切なアクセス制御(管理者ログイン)

概要

脆弱性の種類: 不適切なアクセス制御 — 認証バイパス
影響を受ける製品: PerfexCRM < 3.3.1
CVE: CVE-2025-60375(公開済み)

概要説明:
PerfexCRM 3.3.1 より前のバージョンの認証メカニズムは、ユーザー名/パスワードパラメータをサーバー側で検証できません。傍受したログインリクエストに空のユーザー名とパスワードパラメータを送信することで、攻撃者は認証をバイパスし、(管理者アカウントを含む)アカウントへのアクセスを獲得できます。


影響を受けるコンポーネント

  • 管理者ログイン / 認証システム

攻撃タイプ

  • リモート

影響

  • 権限昇格: あり(攻撃者は管理ダッシュボードにアクセス可能)
  • 情報漏えい: あり(アカウント固有のデータへのアクセス)

再現手順(発見時)

  1. PerfexCRM の管理者ログインページに移動します。
  2. プロキシツール(例: Burp Suite)でログインリクエストを傍受します。
  3. ログインリクエストのペイロード内の username および password パラメータを削除または空にします(空のパラメータを送信します)。
  4. 変更したリクエストを転送します。
  5. 必要に応じて更新します。419 Page expired が表示された後、ダッシュボードへ自動的にリダイレクトされることを確認します。
  6. システムは有効な認証情報なしでアクセスを許可します。

注: 上記の手順は、Ajansha Shankar 氏と Ahamed Yaseen 氏によって報告された当初の発見手順です。

参考情報

  • OWASP 認証チートシート — サーバー側の検証と認証制御に関するガイダンス。
    https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html

緩和策 / 推奨される修正

  • 認証パラメータに対する厳格なサーバー側検証を実装します。ユーザー名またはパスワードが欠落・空のリクエストを拒否し、適切な 4xx レスポンスを返します。
  • セッション作成と認証ロジックが、資格情報の検証成功後にのみ実行されるようにします。
  • 空または欠落した資格情報ではログインが決して成功しないことを検証する自動テストを追加します。
  • サポートされているすべてのブランチにパッチをバックポートし、修正後に CVE / アドバイザリを公開します。

発見者 / クレジット

Ahamed Yaseen , Ajansha Shankar

CVE リンク

  • https://www.cve.org/CVERecord?id=CVE-2025-60375
  • https://www.cvedetails.com/cve/CVE-2025-60375/
  • https://nvd.nist.gov/vuln/detail/CVE-2025-60375
ツールをダウンロード