
PerfexCRM 3.3.1 より前のバージョンにおける認証バイパスの概念実証であり、空の認証情報がどのようにして不正な管理者アクセスを許可するかを示しています。
アドバイザリID: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
製品: PerfexCRM
影響を受けるバージョン: 3.3.1 より前のバージョン (< 3.3.1)
報告者: Ajansha Shankar, Ahamed Yaseen
参考情報: OWASP Authentication Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html
バージョン3.3.1より前のPerfexCRMの管理者ログインメカニズムには、認証バイパスが存在します。サーバーの認証ワークフローは、ユーザー名/パスワードパラメータの存在と内容を十分に検証していません。ログインリクエストを操作してユーザー名とパスワードのパラメータを空で送信する攻撃者は、管理者アカウントを含むユーザーアカウントへのアクセスを許可される可能性があります。
/admin/auth/login)に送信されるPOSTリクエストをインターセプトします。usernameおよびpasswordフィールドを削除するか、空の値に設定します。419 Page expiredで応答する可能性がありますが、ダッシュボードにリダイレクトされ、有効な認証情報なしで認証済みセッションが提供されます。根本原因(概要): サーバー側の検証が不十分であり、制御フローが不適切なため、認証情報が欠落している場合でもセッションまたはアプリケーションロジックがリクエストを認証済みとしてマークできるようになっています。
注: これはトリアージ用の推定ベクターです。調整された開示の後に正確なCVSSベクターを提供してください。