CVE-2025-60375
CVE-2025-60375 — Обход аутентификации / некорректное управление доступом в PerfexCRM < 3.3.1 (вход в админ-панель)
Сводка
Тип уязвимости: Некорректное управление доступом — обход аутентификации
Затронутый продукт: PerfexCRM < 3.3.1
CVE: CVE-2025-60375 (опубликовано)
Краткое описание:
Механизм аутентификации в версиях PerfexCRM до 3.3.1 не проверяет параметры имени пользователя и пароля на стороне сервера. Отправляя пустые параметры имени пользователя и пароля в перехваченном запросе входа, злоумышленник может обойти аутентификацию и получить доступ к учётным записям (включая административные).
Затронутый компонент
- Вход в админ-панель / Система аутентификации
Тип атаки
Воздействие
- Повышение привилегий: да (злоумышленник может получить доступ к административной панели)
- Раскрытие информации: да (доступ к данным, специфичным для учётной записи)
Шаги воспроизведения (как обнаружено)
- Перейдите на страницу входа в админ-панель PerfexCRM.
- Перехватите запрос входа с помощью прокси-инструмента (например, Burp Suite).
- Удалите или опустошите параметры
username и password в теле запроса входа (отправьте пустые параметры).
- Перешлите изменённый запрос.
- При необходимости обновите страницу; наблюдайте сообщение
419 Page expired, затем автоматическое перенаправление на панель управления.
- Система предоставляет доступ без действительных учётных данных.
Примечание: приведённые шаги — это оригинальные шаги обнаружения, сообщённые Аджаншей Шанкаром и Ахамедом Ясином.
Ссылки
Смягчение / Рекомендуемое исправление
- Внедрите строгую серверную валидацию параметров аутентификации. Отклоняйте запросы с отсутствующим или пустым именем пользователя/паролем и возвращайте соответствующий ответ 4xx.
- Убедитесь, что логика создания сессии и аутентификации выполняется только после успешной проверки учётных данных.
- Добавьте автоматические тесты, проверяющие, что пустые или отсутствующие учётные данные никогда не приводят к успешному входу.
- Перенесите исправления во все поддерживаемые ветки и опубликуйте CVE / бюллетень после устранения.
Первооткрыватели / Авторы
Ахамед Ясин
, Аджанша Шанкар
Ссылки на CVE