Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-60375 — PerfexCRM 3.3.1 이전 버전의 인증 우회에 대한 개념 증명으로, 빈 자격 증명이 승인되지 않은 관리자 액세스를 허용할 수 있는 방법을 시연합니다. | Kitploit
도구/GitHubGitHub/ajansha/cve-2025-60375
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingAuthentication
GitHubajansha/cve-2025-60375

CVE-2025-60375

PerfexCRM 3.3.1 이전 버전의 인증 우회에 대한 개념 증명으로, 빈 자격 증명이 승인되지 않은 관리자 액세스를 허용할 수 있는 방법을 시연합니다.

저장소 보기
511개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-60375 — PerfexCRM 인증 우회

Advisory ID: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
제품: PerfexCRM
영향을 받는 버전: 3.3.1 이전 버전 (< 3.3.1)
보고자: Ajansha Shankar, Ahamed Yaseen
참고 자료: OWASP 인증 치트 시트 — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html


요약

버전 3.3.1 이전의 PerfexCRM 관리자 로그인 메커니즘에 인증 우회 취약점이 존재합니다. 서버의 인증 워크플로우는 username/password 매개변수의 존재와 내용을 충분히 검증하지 않습니다. 공격자가 로그인 요청을 조작하여 빈 username 및 password 매개변수를 제공하면 관리자 계정을 포함한 사용자 계정에 대한 접근 권한을 얻을 수 있습니다.


영향

  • 사용자 계정(관리자 포함)에 대한 무단 접근.
  • 애플리케이션 전체 손상 및 민감한 데이터 노출 가능성.
  • 원격 악용 — 공격자는 로그인 엔드포인트에 HTTP 요청을 보낼 수 있는 능력만 있으면 됩니다.

기술적 세부 사항 및 재현

  1. 관리자 로그인 엔드포인트(예: /admin/auth/login)로 전송되는 POST 요청을 가로챕니다.
  2. 요청 본문에서 username 및 password 필드를 제거하거나 빈 값으로 설정합니다.
  • 수정된 요청을 전달합니다. 서버는 새로고침 시 419 Page expired로 응답할 수 있지만 대시보드로 리디렉션되고 유효한 자격 증명 없이 인증된 세션을 제공합니다.
  • 근본 원인(요약): 서버 측 검증 부족 및 부적절한 제어 흐름으로 인해 자격 증명이 누락된 경우에도 세션 또는 애플리케이션 로직이 요청을 인증된 것으로 표시할 수 있습니다.


    완화 / 해결 방법

    • 서버 측 인증 수정: username 또는 password가 누락된 요청을 명시적인 4xx 오류(예: 400/401)로 거부합니다.
    • 세션 생성 및 권한 할당이 성공적인 자격 증명 검증 후에만 발생하도록 보장합니다.
    • 빈/누락된 자격 증명 값에 대한 동작을 검증하는 단위 및 통합 테스트를 추가합니다.
    • 수정 사항이 배포되는 동안 의심스러운 로그인 시도에 대한 속도 제한 및 모니터링 추가를 고려합니다.

    제안된 CVSS (예시)

    • CVSS v3.1 (예시): 7.8 (High) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

    참고: 이는 분류를 위한 추정 벡터입니다. 조정된 공개 후 정확한 CVSS 벡터를 제공하십시오.


    연락처 / 크레딧

    • 보고자: Ajansha Shankar 및 Ahamed Yaseen

    참고 자료

    https://www.cve.org/CVERecord?id=CVE-2025-60375 https://www.tenable.com/cve/CVE-2025-60375

    도구 다운로드