Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-60375 — Доказательство концепции обхода аутентификации в PerfexCRM до версии 3.3.1, демонстрирующее, как пустые учётные данные могут предоставить несанкционированный доступ администратора. | Kitploit
Инструменты/GitHubGitHub/ajansha/cve-2025-60375
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификация
GitHubajansha/cve-2025-60375

CVE-2025-60375

Доказательство концепции обхода аутентификации в PerfexCRM до версии 3.3.1, демонстрирующее, как пустые учётные данные могут предоставить несанкционированный доступ администратора.

Репозиторий
511 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-60375 — Обход аутентификации в PerfexCRM

Идентификатор рекомендации: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
Продукт: PerfexCRM
Затронутые версии: версии до 3.3.1 (< 3.3.1)
Сообщили: Ajansha Shankar, Ahamed Yaseen
Ссылки: Памятка OWASP по аутентификации — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html


Краткое описание

В механизме входа администратора в PerfexCRM до версии 3.3.1 существует обход аутентификации. Процесс аутентификации на сервере недостаточно проверяет наличие и содержимое параметров имени пользователя и пароля. Злоумышленник, изменяющий запрос входа таким образом, чтобы передать пустые параметры имени пользователя и пароля, может получить доступ к учётным записям пользователей, включая учётные записи администратора.


Воздействие

  • Несанкционированный доступ к учётным записям пользователей (включая администратора).
  • Возможная полная компрометация приложения и раскрытие конфиденциальных данных.
  • Удалённая эксплуатация — злоумышленнику достаточно возможности отправлять HTTP-запросы к конечной точке входа.

Технические детали и воспроизведение

  1. Перехватите POST-запрос, отправляемый на конечную точку входа администратора (например, ).
/admin/auth/login
  • Удалите или установите поля username и password в пустые значения в теле запроса.
  • Перешлите изменённый запрос. Сервер может ответить 419 Page expired при обновлении, но перенаправит на панель управления и предоставит аутентифицированную сессию без действительных учётных данных.
  • Основная причина (кратко): недостаточная проверка на стороне сервера и некорректный поток управления, которые позволяют логике сессии или приложения пометить запрос как аутентифицированный даже при отсутствии учётных данных.


    Смягчение / Устранение

    • Исправьте аутентификацию на стороне сервера: отклоняйте запросы без имени пользователя или пароля с явной ошибкой 4xx (например, 400/401).
    • Убедитесь, что создание сессии и назначение привилегий происходит только после успешной проверки учётных данных.
    • Добавьте модульные и интеграционные тесты для проверки поведения при пустых/отсутствующих значениях учётных данных.
    • Рассмотрите возможность добавления ограничения частоты запросов и мониторинга подозрительных попыток входа до развёртывания исправления.

    Предлагаемый CVSS (пример)

    • CVSS v3.1 (пример): 7.8 (High) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

    Примечание: это оценочный вектор для триажа. Предоставьте точный вектор CVSS после скоординированного раскрытия.


    Контакты / Авторы

    • Сообщили: Ajansha Shankar и Ahamed Yaseen

    Ссылки

    https://www.cve.org/CVERecord?id=CVE-2025-60375 https://www.tenable.com/cve/CVE-2025-60375

    Скачать инструмент