
PerfexCRM 3.3.1 이전 버전의 인증 우회에 대한 개념 증명으로, 빈 자격 증명이 승인되지 않은 관리자 액세스를 허용할 수 있는 방법을 시연합니다.
Advisory ID: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
제품: PerfexCRM
영향을 받는 버전: 3.3.1 이전 버전 (< 3.3.1)
보고자: Ajansha Shankar, Ahamed Yaseen
참고 자료: OWASP 인증 치트 시트 — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html
버전 3.3.1 이전의 PerfexCRM 관리자 로그인 메커니즘에 인증 우회 취약점이 존재합니다. 서버의 인증 워크플로우는 username/password 매개변수의 존재와 내용을 충분히 검증하지 않습니다. 공격자가 로그인 요청을 조작하여 빈 username 및 password 매개변수를 제공하면 관리자 계정을 포함한 사용자 계정에 대한 접근 권한을 얻을 수 있습니다.
/admin/auth/login)로 전송되는 POST 요청을 가로챕니다.username 및 password 필드를 제거하거나 빈 값으로 설정합니다.419 Page expired로 응답할 수 있지만 대시보드로 리디렉션되고 유효한 자격 증명 없이 인증된 세션을 제공합니다.근본 원인(요약): 서버 측 검증 부족 및 부적절한 제어 흐름으로 인해 자격 증명이 누락된 경우에도 세션 또는 애플리케이션 로직이 요청을 인증된 것으로 표시할 수 있습니다.
참고: 이는 분류를 위한 추정 벡터입니다. 조정된 공개 후 정확한 CVSS 벡터를 제공하십시오.