Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-60375 — CVE-2025-60375 — Обход аутентификации / некорректный контроль доступа в PerfexCRM < 3.3.1 (вход администратора) | Kitploit
Инструменты/GitHubGitHub/ahamedyaseen03/cve-2025-60375
Повышение привилегийАнализ уязвимостейЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификацияНеправильная Конфигурация
GitHubahamedyaseen03/cve-2025-60375

CVE-2025-60375

CVE-2025-60375 — Обход аутентификации / некорректный контроль доступа в PerfexCRM < 3.3.1 (вход администратора)

Репозиторий
110 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-60375

CVE-2025-60375 — Обход аутентификации / некорректное управление доступом в PerfexCRM < 3.3.1 (вход в админ-панель)

Сводка

Тип уязвимости: Некорректное управление доступом — обход аутентификации
Затронутый продукт: PerfexCRM < 3.3.1
CVE: CVE-2025-60375 (опубликовано)

Краткое описание:
Механизм аутентификации в версиях PerfexCRM до 3.3.1 не проверяет параметры имени пользователя и пароля на стороне сервера. Отправляя пустые параметры имени пользователя и пароля в перехваченном запросе входа, злоумышленник может обойти аутентификацию и получить доступ к учётным записям (включая административные).


Затронутый компонент

  • Вход в админ-панель / Система аутентификации

Тип атаки

  • Удалённая

Воздействие

  • Повышение привилегий: да (злоумышленник может получить доступ к административной панели)
  • Раскрытие информации: да (доступ к данным, специфичным для учётной записи)

Шаги воспроизведения (как обнаружено)

  1. Перейдите на страницу входа в админ-панель PerfexCRM.
  2. Перехватите запрос входа с помощью прокси-инструмента (например, Burp Suite).
  3. Удалите или опустошите параметры username и password в теле запроса входа (отправьте пустые параметры).
  4. Перешлите изменённый запрос.
  5. При необходимости обновите страницу; наблюдайте сообщение 419 Page expired, затем автоматическое перенаправление на панель управления.
  6. Система предоставляет доступ без действительных учётных данных.

Примечание: приведённые шаги — это оригинальные шаги обнаружения, сообщённые Аджаншей Шанкаром и Ахамедом Ясином.

Ссылки

  • OWASP Authentication Cheat Sheet — рекомендации по серверной валидации и элементам управления аутентификацией.
    https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html

Смягчение / Рекомендуемое исправление

  • Внедрите строгую серверную валидацию параметров аутентификации. Отклоняйте запросы с отсутствующим или пустым именем пользователя/паролем и возвращайте соответствующий ответ 4xx.
  • Убедитесь, что логика создания сессии и аутентификации выполняется только после успешной проверки учётных данных.
  • Добавьте автоматические тесты, проверяющие, что пустые или отсутствующие учётные данные никогда не приводят к успешному входу.
  • Перенесите исправления во все поддерживаемые ветки и опубликуйте CVE / бюллетень после устранения.

Первооткрыватели / Авторы

Ахамед Ясин , Аджанша Шанкар

Ссылки на CVE

  • https://www.cve.org/CVERecord?id=CVE-2025-60375
  • https://www.cvedetails.com/cve/CVE-2025-60375/
  • https://nvd.nist.gov/vuln/detail/CVE-2025-60375
Скачать инструмент