公告 ID: perfexcrm-auth-bypass-2025
CVE: CVE-2025-60375
产品: PerfexCRM
受影响版本: 3.3.1 之前的版本(< 3.3.1)
报告人: Ajansha Shankar、Ahamed Yaseen
参考: OWASP 身份验证速查表 — https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html
PerfexCRM 3.3.1 之前的版本中,管理员登录机制存在身份验证绕过漏洞。服务器的身份验证流程未能充分验证用户名/密码参数的存在及其内容。攻击者通过操纵登录请求,提供空的用户名和密码参数,可能被授予用户账户(包括管理员账户)的访问权限。
/admin/auth/login)的 POST 请求。username 和 password 字段。419 Page expired,但会重定向至仪表盘,并在没有有效凭据的情况下提供已认证的会话。根本原因(摘要): 服务器端验证不足以及控制流不当,导致即使缺少凭据,会话或应用程序逻辑仍可将请求标记为已认证。
注意:此为用于分诊的估算向量。请在协调披露后提供精确的 CVSS 向量。
https://www.cve.org/CVERecord?id=CVE-2025-60375 https://www.tenable.com/cve/CVE-2025-60375