
Prova de conceito para uma bypass de autenticação no PerfexCRM anterior à versão 3.3.1, demonstrando como credenciais vazias podem conceder acesso administrativo não autorizado.
ID do Advisory: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
Produto: PerfexCRM
Versões afetadas: versões anteriores à 3.3.1 (< 3.3.1)
Reportado por: Ajansha Shankar, Ahamed Yaseen
Referências: OWASP Authentication Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html
Existe um bypass de autenticação no mecanismo de login do administrador no PerfexCRM anterior à versão 3.3.1. O fluxo de autenticação do servidor não valida suficientemente a presença e o conteúdo dos parâmetros de nome de usuário/senha. Um atacante que manipula a solicitação de login para fornecer parâmetros de nome de usuário e senha vazios pode obter acesso a contas de usuário, incluindo contas administrativas.
/admin/auth/loginusername e password com valores vazios no corpo da solicitação.419 Page expired ao atualizar, mas redirecionará para o painel e fornecerá uma sessão autenticada sem credenciais válidas.Causa raiz (resumo): validação insuficiente no lado do servidor e fluxo de controle inadequado que permite que a sessão ou a lógica do aplicativo marque a solicitação como autenticada mesmo com credenciais ausentes.
Nota: Este é um vetor estimado para triagem. Forneça um vetor CVSS preciso após a divulgação coordenada.