Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection — إثبات مفهوم يوضح حقن SQL رقمي مُصادق عليه في ChurchCRM قبل الإصدار 6.7.2، مما يتيح التلاعب بالمنطق لتجاوز شروط WHERE والتأثير على سجلات متعددة. يتضمن تعليمات الاستخدام، وتفاصيل التصحيح، وتوصيات التخفيف. | Kitploit
أدوات/GitHubGitHub/mbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubmbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection

CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection

إثبات مفهوم يوضح حقن SQL رقمي مُصادق عليه في ChurchCRM قبل الإصدار 6.7.2، مما يتيح التلاعب بالمنطق لتجاوز شروط WHERE والتأثير على سجلات متعددة. يتضمن تعليمات الاستخدام، وتفاصيل التصحيح، وتوصيات التخفيف.

عرض المستودع
منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-24854 – إثبات المفهوم لثغرة حقن SQL الرقمية المصادق عليها (التلاعب بالمنطق) في ChurchCRM

المؤلف: محمد إدريس بن يامر
البلد: الأردن
الحساب: @banyamer_security
GitHub: https://github.com/mbanyamer


نظرة عامة

يحتوي هذا المستودع على إثبات مفهوم (PoC) يوضح ثغرة حقن SQL رقمية مصادق عليها في ChurchCRM في الإصدارات السابقة لـ 6.7.2.

تسمح الثغرة بـ التلاعب بمنطق استعلامات SQL عن طريق حقن حمولات غير رقمية في معاملات يُفترض أنها رقمية، مما يتيح تعديلًا غير مصرح به لسلوك الاستعلام (مثل تجاوز شروط WHERE).

  • معرّف CVE: CVE-2026-24854
  • نوع الثغرة: حقن SQL رقمي مصادق عليه (تلاعب بالمنطق)
  • الخطورة: عالية
  • الإصدارات المتأثرة: ChurchCRM < 6.7.2
  • الإصدار المُختبر: 6.7.1
  • الإصدار المُصحح: 6.7.2
  • Commit الإصلاح: 748f5084
  • ناقل الهجوم: طلب ويب مصادق عليه
  • المصادقة المطلوبة: نعم (يكفي مستخدم بصلاحيات منخفضة)

تفاصيل الثغرة

توجد الثغرة في الملف التالي:

root@kitploit:~
src/PaddleNumEditor.php

يتم دمج معامل POST PerID مباشرة في استعلامات SQL متعددة دون تحويل نوع مناسب أو تنقية. على الرغم من أنه يُقصد به أن يكون رقميًا، إلا أنه يمكن التلاعب به لتغيير منطق SQL.

نمط الثغرة المثال (مفاهيمي):

root@kitploit:~
DELETE FROM multibuy_mb WHERE mb_per_ID = $PerID AND mb_fr_ID = $frID;

من خلال توفير حمولة مثل:

root@kitploit:~
0 OR 1=1 -- 

يمكن تجاوز منطق جملة WHERE، مما قد يحول عملية سجل واحد إلى عملية متعددة السجلات أو على مستوى الجدول بالكامل.

هذه الثغرة ليست مصممة لاستخراج البيانات العمياء، بل لـ إساءة استخدام المنطق التي تؤثر على عمليات UPDATE أو DELETE أو INSERT.


التأثير

يمكن للمهاجم المصادق عليه:

  • حذف سجلات متعددة أو جميع السجلات بدلاً من سجل واحد
  • تعديل سجلات خارج نطاق صلاحياته
  • التلاعب ببيانات حملات جمع التبرعات أو المشاركين
  • التسبب في فقدان سلامة البيانات
  • إساءة استخدام منطق الأعمال دون إطلاق إنذارات حقن SQL النموذجية

نظرًا لأن هذا الخلل يحدث في منطق رقمي فقط، فقد يتجاوز اكتشاف حقن SQL الأساسي وقواعد جدار الحماية (WAF).


إثبات المفهوم

يوضح إثبات المفهوم ما يلي:

الخطوة 1 – الطلب العادي

طلب شرعي يستخدم PerID رقميًا يؤثر على سجل واحد فقط.

الخطوة 2 – الطلب المتلاعب به

حمولة حقن SQL رقمية مصممة:

root@kitploit:~
0 OR 1=1 -- 

تتجاوز هذه الحمولة قيود جملة WHERE، مما يؤدي إلى تأثيرات متعددة السجلات أو على مستوى الجدول بالكامل (مثل الحذف الجماعي).

يقارن إثبات المفهوم استجابات HTTP والاختلافات السلوكية لتأكيد نجاح التلاعب.


الاستخدام

المتطلبات

  • Python 3
  • مكتبة requests
  • نسخة ChurchCRM قابلة للاستغلال (< 6.7.2)
  • حساب مستخدم مصادق عليه صالح

تثبيت التبعية:

root@kitploit:~
pip install requests

الإعداد

قم بتعديل المتغيرات التالية في سكربت إثبات المفهوم:

root@kitploit:~
TARGET_BASE = "http://localhost/churchcrm"
USERNAME    = "admin"
PASSWORD    = "yourpassword"

⚠️ استخدم فقط نسخة اختبار محلية أو مصرحًا بها


تشغيل إثبات المفهوم

root@kitploit:~
python3 churchcrm_cve-2026-24854_poc.py

التحقق

لتأكيد الاستغلال:

  • لاحظ الاختلافات بين الاستجابات العادية والمتلاعب بها
  • تحقق من جداول قاعدة البيانات المتأثرة (مثل multibuy_mb) قبل وبعد
  • تحقق من سلوك DELETE/UPDATE غير المتوقع لصفوف متعددة

يمكن ضبط دالة is_success_response() لتطابق الاستجابات العادية مقابل المتلاعب بها في نسختك.


حالة التصحيح

تم إصلاح المشكلة في ChurchCRM 6.7.2 عبر commit:

root@kitploit:~
748f5084

تفاصيل الإصلاح:

  • تم تطبيق تحويل (int) صريح على:
    • PerID
    • Num
    • المعرّفات ذات الصلة
  • يتم تحويل المدخلات غير الرقمية إلى 0، مما يمنع الحقن

يجب على المستخدمين الترقية فورًا.


توصيات التخفيف

  • فرض تحويل نوع صارم على جميع المدخلات الرقمية
  • استخدام العبارات المحضرة (Prepared Statements) بدلاً من SQL المدمج بالسلاسل النصية
  • تطبيق صلاحيات الحد الأدنى من الامتياز على المستخدمين المصادق عليهم
  • إضافة فحوصات تفويض من جانب الخادم لملكية السجلات
  • تسجيل والتنبيه على العمليات الجماعية الشاذة

الإفصاح المسؤول

تم اكتشاف هذه الثغرة والإفصاح عنها بمسؤولية بواسطة:

محمد إدريس بن يامر
الأردن
Instagram: @banyamer_security
GitHub: https://github.com/mbanyamer


إخلاء مسؤولية

تم توفير إثبات المفهوم هذا لأغراض تعليمية وأمنية دفاعية فقط.

لا تستخدم هذا الكود ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.

لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام أو الأضرار الناتجة عن هذا الكود.


المراجع

  • موقع ChurchCRM: https://churchcrm.io
  • GitHub الخاص بـ ChurchCRM: https://github.com/ChurchCRM/CRM
  • CVE: CVE-2026-24854

تنزيل الأداة