Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-60375 — CVE-2025-60375 — PerfexCRM < 3.3.1 中的认证绕过 / 访问控制不当(管理员登录) | Kitploit
工具/GitHubGitHub/ahamedyaseen03/cve-2025-60375
权限提升漏洞分析Web应用程序漏洞利用渗透测试身份验证错误配置
GitHubahamedyaseen03/cve-2025-60375

CVE-2025-60375

CVE-2025-60375 — PerfexCRM < 3.3.1 中的认证绕过 / 访问控制不当(管理员登录)

查看仓库
111个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-60375

CVE-2025-60375 — 在 PerfexCRM < 3.3.1 中的身份验证绕过 / 不正确的访问控制(管理员登录)

摘要

漏洞类型: 不正确的访问控制 — 身份验证绕过
受影响产品: PerfexCRM < 3.3.1
CVE: CVE-2025-60375(已发布)

简要说明:
PerfexCRM 3.3.1 之前版本中的身份验证机制未能在服务器端验证用户名/密码参数。通过在拦截的登录请求中发送空的用户名和密码参数,攻击者可以绕过身份验证并访问账户(包括管理员账户)。


受影响组件

  • 管理员登录 / 身份验证系统

攻击类型

  • 远程

影响

  • 权限提升:是(攻击者可访问管理仪表板)
  • 信息泄露:是(可访问账户特定数据)

复现步骤(如发现时所述)

  1. 导航至 PerfexCRM 管理员登录页面。
  2. 使用代理工具(例如 Burp Suite)拦截登录请求。
  3. 移除或清空登录请求负载中的 username 和 password 参数(发送空参数)。
  4. 转发修改后的请求。
  5. 如有需要则刷新;观察到 419 Page expired,随后自动重定向至仪表板。
  6. 系统在无有效凭据的情况下授予访问权限。

注意:以上步骤是 Ajansha Shankar 和 Ahamed Yaseen 报告的原始发现步骤。

参考资料

  • OWASP 身份验证备忘单 — 关于服务器端验证和身份验证控制的指南。
    https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html

缓解措施 / 推荐修复方案

  • 对身份验证参数实施严格的服务器端验证。拒绝缺少或为空的用户名/密码请求,并返回适当的 4xx 响应。
  • 确保仅在凭据验证成功后才执行会话创建和身份验证逻辑。
  • 添加自动化测试,断言空或缺失凭据永远不会导致成功登录。
  • 将补丁回溯到所有受支持的版本,并在修复后发布 CVE / 安全公告。

发现者 / 致谢

Ahamed Yaseen , Ajansha Shankar

CVE 链接

  • https://www.cve.org/CVERecord?id=CVE-2025-60375
  • https://www.cvedetails.com/cve/CVE-2025-60375/
  • https://nvd.nist.gov/vuln/detail/CVE-2025-60375
下载工具