
CVE-2025-60375 — PerfexCRM < 3.3.1의 인증 우회 / 잘못된 접근 제어 (관리자 로그인)
CVE-2025-60375 — PerfexCRM 3.3.1 미만에서의 인증 우회 / 잘못된 접근 제어 (관리자 로그인)
취약점 유형: 잘못된 접근 제어 — 인증 우회
영향을 받는 제품: PerfexCRM < 3.3.1
CVE: CVE-2025-60375 (공개됨)
간단한 설명:
PerfexCRM 3.3.1 이전 버전의 인증 메커니즘은 사용자 이름/비밀번호 매개변수를 서버 측에서 검증하지 않습니다. 가로챈 로그인 요청에 빈 사용자 이름과 비밀번호 매개변수를 전송함으로써, 공격자는 인증을 우회하고 계정(관리자 계정 포함)에 접근할 수 있습니다.
username 및 password 매개변수를 제거하거나 비웁니다(빈 매개변수 전송).419 Page expired가 표시된 후 대시보드로 자동 리디렉션되는 것을 확인합니다.참고: 위 단계는 Ajansha Shankar와 Ahamed Yaseen이 보고한 최초 발견 단계입니다.
Ahamed Yaseen , Ajansha Shankar