Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-60375 — CVE-2025-60375 — Bypass de autenticação / controle de acesso incorreto no PerfexCRM < 3.3.1 (login de administrador) | Kitploit
Ferramentas/GitHubGitHub/ahamedyaseen03/cve-2025-60375
Escalada de PrivilégiosAnálise de VulnerabilidadesExploração de Aplicações WebTestes de PenetraçãoAutenticaçãoConfiguração Incorreta
GitHubahamedyaseen03/cve-2025-60375

CVE-2025-60375

CVE-2025-60375 — Bypass de autenticação / controle de acesso incorreto no PerfexCRM < 3.3.1 (login de administrador)

Ver Repositório
há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-60375

CVE-2025-60375 — Bypass de autenticação / controle de acesso incorreto no PerfexCRM < 3.3.1 (login de administrador)

Resumo

Tipo de vulnerabilidade: Controle de acesso incorreto — Bypass de autenticação
Produto afetado: PerfexCRM < 3.3.1
CVE: CVE-2025-60375 (Publicado)

Descrição breve:
O mecanismo de autenticação em versões do PerfexCRM anteriores à 3.3.1 não valida os parâmetros de nome de usuário/senha no servidor. Ao enviar parâmetros de nome de usuário e senha vazios em uma solicitação de login interceptada, um atacante pode contornar a autenticação e obter acesso a contas (incluindo contas de administrador).


Componente afetado

  • Login de administrador / Sistema de autenticação

Tipo de ataque

  • Remoto

Impacto

  • Escalação de privilégios: verdadeiro (o atacante pode acessar o painel administrativo)
  • Divulgação de informações: verdadeiro (acesso a dados específicos da conta)

Passos para reprodução (conforme descoberto)

  1. Navegue até a página de login de administrador do PerfexCRM.
  2. Intercepte a solicitação de login com uma ferramenta de proxy (ex.: Burp Suite).
  3. Remova ou esvazie os parâmetros username e password no payload da solicitação de login (envie parâmetros vazios).
  4. Encaminhe a solicitação modificada.
  5. Atualize se necessário; observe um 419 Page expired e então o redirecionamento automático para o painel.
  6. O sistema concede acesso sem credenciais válidas.

Observação: as etapas acima são as etapas originais de descoberta relatadas por Ajansha Shankar e Ahamed Yaseen.

Referências

  • OWASP Authentication Cheat Sheet — orientações sobre validação no servidor e controles de autenticação.
    https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html

Mitigação / Correção recomendada

  • Implemente validação rigorosa no servidor para os parâmetros de autenticação. Rejeite solicitações com nome de usuário ou senha ausentes/vazios e retorne uma resposta 4xx adequada.
  • Garanta que a criação de sessão e a lógica de autenticação sejam executadas somente após a validação bem-sucedida das credenciais.
  • Adicione testes automatizados que garantam que credenciais vazias ou ausentes nunca resultem em um login bem-sucedido.
  • Faça o backport dos patches para todos os ramos suportados e publique o CVE / aviso assim que corrigido.

Descobridores / Créditos

Ahamed Yaseen , Ajansha Shankar

Links do CVE

  • https://www.cve.org/CVERecord?id=CVE-2025-60375
  • https://www.cvedetails.com/cve/CVE-2025-60375/
  • https://nvd.nist.gov/vuln/detail/CVE-2025-60375
Baixar ferramenta