
CVE-2025-60375 — PerfexCRM < 3.3.1 における認証バイパス / 不適切なアクセス制御(管理者ログイン)
CVE-2025-60375 — PerfexCRM < 3.3.1 における認証バイパス / 不適切なアクセス制御(管理者ログイン)
脆弱性の種類: 不適切なアクセス制御 — 認証バイパス
影響を受ける製品: PerfexCRM < 3.3.1
CVE: CVE-2025-60375(公開済み)
概要説明:
PerfexCRM 3.3.1 より前のバージョンの認証メカニズムは、ユーザー名/パスワードパラメータをサーバー側で検証できません。傍受したログインリクエストに空のユーザー名とパスワードパラメータを送信することで、攻撃者は認証をバイパスし、(管理者アカウントを含む)アカウントへのアクセスを獲得できます。
username および password パラメータを削除または空にします(空のパラメータを送信します)。419 Page expired が表示された後、ダッシュボードへ自動的にリダイレクトされることを確認します。注: 上記の手順は、Ajansha Shankar 氏と Ahamed Yaseen 氏によって報告された当初の発見手順です。
Ahamed Yaseen , Ajansha Shankar