CVE-2025-60375 — 在 PerfexCRM < 3.3.1 中的身份验证绕过 / 不正确的访问控制(管理员登录)
漏洞类型: 不正确的访问控制 — 身份验证绕过
受影响产品: PerfexCRM < 3.3.1
CVE: CVE-2025-60375(已发布)
简要说明:
PerfexCRM 3.3.1 之前版本中的身份验证机制未能在服务器端验证用户名/密码参数。通过在拦截的登录请求中发送空的用户名和密码参数,攻击者可以绕过身份验证并访问账户(包括管理员账户)。
username 和 password 参数(发送空参数)。419 Page expired,随后自动重定向至仪表板。注意:以上步骤是 Ajansha Shankar 和 Ahamed Yaseen 报告的原始发现步骤。
Ahamed Yaseen , Ajansha Shankar