Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-60375 — 概念验证,针对 PerfexCRM 3.3.1 之前版本中的身份验证绕过漏洞,演示空凭据如何授予未经授权的管理员访问权限。 | Kitploit
工具/GitHubGitHub/ajansha/cve-2025-60375
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试身份验证
GitHubajansha/cve-2025-60375

CVE-2025-60375

概念验证,针对 PerfexCRM 3.3.1 之前版本中的身份验证绕过漏洞,演示空凭据如何授予未经授权的管理员访问权限。

查看仓库
511个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-60375 — PerfexCRM 身份验证绕过

公告 ID: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
产品: PerfexCRM
受影响版本: 3.3.1 之前的版本(< 3.3.1)
报告人: Ajansha Shankar、Ahamed Yaseen
参考: OWASP 身份验证速查表 — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html


摘要

PerfexCRM 3.3.1 之前的版本中,管理员登录机制存在身份验证绕过漏洞。服务器的身份验证流程未能充分验证用户名/密码参数的存在及其内容。攻击者通过操纵登录请求,提供空的用户名和密码参数,可能被授予用户账户(包括管理员账户)的访问权限。


影响

  • 未经授权访问用户账户(包括管理员账户)。
  • 可能导致应用程序完全沦陷及敏感数据泄露。
  • 可远程利用——攻击者只需能够向登录端点发送 HTTP 请求即可。

技术细节与复现步骤

  1. 拦截发送至管理员登录端点(例如 /admin/auth/login)的 POST 请求。
  2. 在请求体中删除或清空 username 和 password 字段。
  3. 转发修改后的请求。服务器在刷新时可能返回 419 Page expired,但会重定向至仪表盘,并在没有有效凭据的情况下提供已认证的会话。

根本原因(摘要): 服务器端验证不足以及控制流不当,导致即使缺少凭据,会话或应用程序逻辑仍可将请求标记为已认证。


缓解 / 修复措施

  • 修复服务器端身份验证:对缺少用户名或密码的请求明确返回 4xx 错误(例如 400/401)。
  • 确保仅在凭据验证成功后才创建会话并分配权限。
  • 添加单元测试和集成测试,以验证对空/缺失凭据值的行为。
  • 在部署修复程序期间,考虑添加速率限制和监控,以检测可疑的登录尝试。

建议的 CVSS(示例)

  • CVSS v3.1(示例):7.8(高危) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

注意:此为用于分诊的估算向量。请在协调披露后提供精确的 CVSS 向量。


联系方式 / 致谢

  • 报告人:Ajansha Shankar 和 Ahamed Yaseen

参考

https://www.cve.org/CVERecord?id=CVE-2025-60375 https://www.tenable.com/cve/CVE-2025-60375

下载工具