Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-60375 — PerfexCRM 3.3.1 より前のバージョンにおける認証バイパスの概念実証であり、空の認証情報がどのようにして不正な管理者アクセスを許可するかを示しています。 | Kitploit
ツール/GitHubGitHub/ajansha/cve-2025-60375
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト認証
GitHubajansha/cve-2025-60375

CVE-2025-60375

PerfexCRM 3.3.1 より前のバージョンにおける認証バイパスの概念実証であり、空の認証情報がどのようにして不正な管理者アクセスを許可するかを示しています。

リポジトリを見る
511ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-60375 — PerfexCRM 認証バイパス

アドバイザリID: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
製品: PerfexCRM
影響を受けるバージョン: 3.3.1 より前のバージョン (< 3.3.1)
報告者: Ajansha Shankar, Ahamed Yaseen
参考情報: OWASP Authentication Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html


概要

バージョン3.3.1より前のPerfexCRMの管理者ログインメカニズムには、認証バイパスが存在します。サーバーの認証ワークフローは、ユーザー名/パスワードパラメータの存在と内容を十分に検証していません。ログインリクエストを操作してユーザー名とパスワードのパラメータを空で送信する攻撃者は、管理者アカウントを含むユーザーアカウントへのアクセスを許可される可能性があります。


影響

  • ユーザーアカウント(管理者を含む)への不正アクセス。
  • アプリケーションの完全な侵害と機密データの漏洩の可能性。
  • リモートからの悪用 — 攻撃者はログインエンドポイントにHTTPリクエストを送信できることだけが必要です。

技術的な詳細と再現手順

  1. 管理者ログインエンドポイント(例: /admin/auth/login)に送信されるPOSTリクエストをインターセプトします。
  2. リクエストボディ内のusernameおよびpasswordフィールドを削除するか、空の値に設定します。
  • 変更したリクエストを転送します。サーバーは更新時に419 Page expiredで応答する可能性がありますが、ダッシュボードにリダイレクトされ、有効な認証情報なしで認証済みセッションが提供されます。
  • 根本原因(概要): サーバー側の検証が不十分であり、制御フローが不適切なため、認証情報が欠落している場合でもセッションまたはアプリケーションロジックがリクエストを認証済みとしてマークできるようになっています。


    緩和策 / 是正措置

    • サーバー側の認証を修正する: ユーザー名またはパスワードが欠落しているリクエストを明示的な4xxエラー(例: 400/401)で拒否します。
    • セッションの作成と権限の割り当てが、認証情報の検証が成功した後にのみ行われるようにします。
    • 空/欠落した認証情報の値に対する動作を検証する単体テストおよび統合テストを追加します。
    • 修正が展開されている間、不審なログイン試行に対するレート制限と監視の追加を検討してください。

    推奨CVSS(例)

    • CVSS v3.1(例): 7.8 (High) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

    注: これはトリアージ用の推定ベクターです。調整された開示の後に正確なCVSSベクターを提供してください。


    連絡先 / クレジット

    • 報告者: Ajansha Shankar および Ahamed Yaseen

    参考情報

    https://www.cve.org/CVERecord?id=CVE-2025-60375 https://www.tenable.com/cve/CVE-2025-60375

    ツールをダウンロード