CVE-2025-60375
CVE-2025-60375 — Bypass de autenticação / controle de acesso incorreto no PerfexCRM < 3.3.1 (login de administrador)
Resumo
Tipo de vulnerabilidade: Controle de acesso incorreto — Bypass de autenticação
Produto afetado: PerfexCRM < 3.3.1
CVE: CVE-2025-60375 (Publicado)
Descrição breve:
O mecanismo de autenticação em versões do PerfexCRM anteriores à 3.3.1 não valida os parâmetros de nome de usuário/senha no servidor. Ao enviar parâmetros de nome de usuário e senha vazios em uma solicitação de login interceptada, um atacante pode contornar a autenticação e obter acesso a contas (incluindo contas de administrador).
Componente afetado
- Login de administrador / Sistema de autenticação
Tipo de ataque
Impacto
- Escalação de privilégios: verdadeiro (o atacante pode acessar o painel administrativo)
- Divulgação de informações: verdadeiro (acesso a dados específicos da conta)
- Navegue até a página de login de administrador do PerfexCRM.
- Intercepte a solicitação de login com uma ferramenta de proxy (ex.: Burp Suite).
- Remova ou esvazie os parâmetros
username e password no payload da solicitação de login (envie parâmetros vazios).
- Encaminhe a solicitação modificada.
- Atualize se necessário; observe um
419 Page expired e então o redirecionamento automático para o painel.
- O sistema concede acesso sem credenciais válidas.
Observação: as etapas acima são as etapas originais de descoberta relatadas por Ajansha Shankar e Ahamed Yaseen.
Referências
Mitigação / Correção recomendada
- Implemente validação rigorosa no servidor para os parâmetros de autenticação. Rejeite solicitações com nome de usuário ou senha ausentes/vazios e retorne uma resposta 4xx adequada.
- Garanta que a criação de sessão e a lógica de autenticação sejam executadas somente após a validação bem-sucedida das credenciais.
- Adicione testes automatizados que garantam que credenciais vazias ou ausentes nunca resultem em um login bem-sucedido.
- Faça o backport dos patches para todos os ramos suportados e publique o CVE / aviso assim que corrigido.
Descobridores / Créditos
Ahamed Yaseen
, Ajansha Shankar
Links do CVE