
Доказательство концепции обхода аутентификации в PerfexCRM до версии 3.3.1, демонстрирующее, как пустые учётные данные могут предоставить несанкционированный доступ администратора.
Идентификатор рекомендации: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
Продукт: PerfexCRM
Затронутые версии: версии до 3.3.1 (< 3.3.1)
Сообщили: Ajansha Shankar, Ahamed Yaseen
Ссылки: Памятка OWASP по аутентификации — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html
В механизме входа администратора в PerfexCRM до версии 3.3.1 существует обход аутентификации. Процесс аутентификации на сервере недостаточно проверяет наличие и содержимое параметров имени пользователя и пароля. Злоумышленник, изменяющий запрос входа таким образом, чтобы передать пустые параметры имени пользователя и пароля, может получить доступ к учётным записям пользователей, включая учётные записи администратора.
/admin/auth/loginusername и password в пустые значения в теле запроса.419 Page expired при обновлении, но перенаправит на панель управления и предоставит аутентифицированную сессию без действительных учётных данных.Основная причина (кратко): недостаточная проверка на стороне сервера и некорректный поток управления, которые позволяют логике сессии или приложения пометить запрос как аутентифицированный даже при отсутствии учётных данных.
Примечание: это оценочный вектор для триажа. Предоставьте точный вектор CVSS после скоординированного раскрытия.