Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-60375 — CVE-2025-60375 — PerfexCRM < 3.3.1의 인증 우회 / 잘못된 접근 제어 (관리자 로그인) | Kitploit
도구/GitHubGitHub/ahamedyaseen03/cve-2025-60375
Privilege EscalationVulnerability AnalysisWeb Application ExploitationPenetration TestingAuthenticationMisconfiguration
GitHubahamedyaseen03/cve-2025-60375

CVE-2025-60375

CVE-2025-60375 — PerfexCRM < 3.3.1의 인증 우회 / 잘못된 접근 제어 (관리자 로그인)

저장소 보기
110개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-60375

CVE-2025-60375 — PerfexCRM 3.3.1 미만에서의 인증 우회 / 잘못된 접근 제어 (관리자 로그인)

요약

취약점 유형: 잘못된 접근 제어 — 인증 우회
영향을 받는 제품: PerfexCRM < 3.3.1
CVE: CVE-2025-60375 (공개됨)

간단한 설명:
PerfexCRM 3.3.1 이전 버전의 인증 메커니즘은 사용자 이름/비밀번호 매개변수를 서버 측에서 검증하지 않습니다. 가로챈 로그인 요청에 빈 사용자 이름과 비밀번호 매개변수를 전송함으로써, 공격자는 인증을 우회하고 계정(관리자 계정 포함)에 접근할 수 있습니다.


영향을 받는 구성 요소

  • 관리자 로그인 / 인증 시스템

공격 유형

  • 원격

영향

  • 권한 상승: true (공격자가 관리 대시보드에 접근할 수 있음)
  • 정보 공개: true (계정별 데이터에 접근 가능)

재현 단계 (발견 당시 기준)

  1. PerfexCRM 관리자 로그인 페이지로 이동합니다.
  2. 프록시 도구(예: Burp Suite)로 로그인 요청을 가로챕니다.
  3. 로그인 요청 페이로드에서 username 및 password 매개변수를 제거하거나 비웁니다(빈 매개변수 전송).
  4. 수정된 요청을 전달합니다.
  5. 필요시 새로고침합니다. 419 Page expired가 표시된 후 대시보드로 자동 리디렉션되는 것을 확인합니다.
  6. 시스템은 유효한 자격 증명 없이 접근을 허용합니다.

참고: 위 단계는 Ajansha Shankar와 Ahamed Yaseen이 보고한 최초 발견 단계입니다.

참고 자료

  • OWASP 인증 치트 시트 — 서버 측 검증 및 인증 제어에 대한 지침.
    https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html

완화 / 권장 수정 사항

  • 인증 매개변수에 대한 엄격한 서버 측 검증을 구현합니다. 사용자 이름 또는 비밀번호가 누락/비어 있는 요청은 거부하고 적절한 4xx 응답을 반환합니다.
  • 세션 생성 및 인증 로직이 자격 증명 검증 성공 후에만 실행되도록 합니다.
  • 빈 자격 증명이나 누락된 자격 증명으로 로그인이 성공하지 않음을 검증하는 자동화된 테스트를 추가합니다.
  • 지원되는 모든 브랜치에 패치를 백포트하고, 수정 완료 후 CVE/공지를 게시합니다.

발견자 / 크레딧

Ahamed Yaseen , Ajansha Shankar

CVE 링크

  • https://www.cve.org/CVERecord?id=CVE-2025-60375
  • https://www.cvedetails.com/cve/CVE-2025-60375/
  • https://nvd.nist.gov/vuln/detail/CVE-2025-60375
도구 다운로드