Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection — Proof-of-Concept, der eine authentifizierte numerische SQL-Injection in ChurchCRM vor 6.7.2 demonstriert, die eine Logikmanipulation ermöglicht, um WHERE-Klauseln zu umgehen und mehrere Datensätze zu beeinflussen. Enthält Nutzungshinweise, Patch-Details und Empfehlungen zur Schadensbegrenzung. | Kitploit
Tools/GitHubGitHub/mbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubmbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection

CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection

Repository anzeigen
vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Proof-of-Concept, der eine authentifizierte numerische SQL-Injection in ChurchCRM vor 6.7.2 demonstriert, die eine Logikmanipulation ermöglicht, um WHERE-Klauseln zu umgehen und mehrere Datensätze zu beeinflussen. Enthält Nutzungshinweise, Patch-Details und Empfehlungen zur Schadensbegrenzung.

Teilen

CVE-2026-24854 – ChurchCRM Authentifizierte numerische SQL-Injection (Logik-Manipulation) PoC

Autor: Mohammed Idrees Banyamer
Land: Jordanien
Handle: @banyamer_security
GitHub: https://github.com/mbanyamer


Übersicht

Dieses Repository enthält einen Proof of Concept (PoC), der eine authentifizierte numerische SQL-Injection-Schwachstelle in ChurchCRM-Versionen vor 6.7.2 demonstriert.

Die Schwachstelle ermöglicht die Manipulation der Logik von SQL-Abfragen, indem nicht-numerische Payloads in Parameter injiziert werden, die als numerisch angenommen werden. Dies ermöglicht eine unbefugte Änderung des Abfrageverhaltens (z. B. Umgehung von WHERE-Klauseln).

  • CVE-ID: CVE-2026-24854
  • Schwachstellentyp: Authentifizierte numerische SQL-Injection (Logik-Manipulation)
  • Schweregrad: Hoch
  • Betroffene Versionen: ChurchCRM < 6.7.2
  • Getestete Version: 6.7.1
  • Behobene Version: 6.7.2
  • Fix-Commit: 748f5084
  • Angriffsvektor: Authentifizierte Web-Anfrage
  • Authentifizierung erforderlich: Ja (niedrig privilegierter Benutzer ausreichend)

Details zur Schwachstelle

Die Schwachstelle existiert in der folgenden Datei:

root@kitploit:~
src/PaddleNumEditor.php

Der POST-Parameter PerID wird direkt in mehrere SQL-Abfragen ohne ordnungsgemäße Typumwandlung oder Bereinigung eingefügt. Obwohl er als numerisch vorgesehen ist, kann er manipuliert werden, um die SQL-Logik zu verändern.

Beispiel für ein verwundbares Muster (konzeptionell):

root@kitploit:~
DELETE FROM multibuy_mb WHERE mb_per_ID = $PerID AND mb_fr_ID = $frID;

Durch die Bereitstellung einer Payload wie:

root@kitploit:~
0 OR 1=1 -- 

kann die Logik der WHERE-Klausel umgangen werden, wodurch eine Einzel-Datensatz-Operation möglicherweise in eine Mehrfach- oder Volltabellen-Operation umgewandelt wird.

Diese Schwachstelle ist nicht für die blinde Datenextraktion ausgelegt, sondern für Logik-Missbrauch, der UPDATE-, DELETE- oder INSERT-Operationen betrifft.


Auswirkungen

Ein authentifizierter Angreifer kann:

  • Mehrere oder alle Datensätze statt nur einen löschen
  • Datensätze außerhalb seines Autorisierungsbereichs ändern
  • Spendenaktionen- oder Teilnehmerdaten manipulieren
  • Datenintegritätsverlust verursachen
  • Geschäftslogik missbrauchen, ohne typische SQLi-Alarme auszulösen

Da dieser Fehler in rein numerischer Logik auftritt, kann er grundlegende SQL-Injection-Erkennung und WAF-Regeln umgehen.


Proof of Concept

Der PoC demonstriert:

Schritt 1 – Normale Anfrage

Eine legitime Anfrage mit einer numerischen PerID, die nur einen Datensatz betrifft.

Schritt 2 – Manipulierte Anfrage

Eine präparierte numerische SQL-Injection-Payload:

root@kitploit:~
0 OR 1=1 -- 

Diese Payload umgeht die Einschränkungen der WHERE-Klausel, was zu Mehrfach- oder Volltabellen-Effekten führt (z. B. Massenlöschung).

Der PoC vergleicht HTTP-Antworten und Verhaltensunterschiede, um die erfolgreiche Manipulation zu bestätigen.


Verwendung

Anforderungen

  • Python 3
  • requests-Bibliothek
  • Verwundbare ChurchCRM-Instanz (< 6.7.2)
  • Gültiges authentifiziertes Benutzerkonto

Abhängigkeit installieren:

root@kitploit:~
pip install requests

Konfiguration

Bearbeiten Sie die folgenden Variablen im PoC-Skript:

root@kitploit:~
TARGET_BASE = "http://localhost/churchcrm"
USERNAME    = "admin"
PASSWORD    = "yourpassword"

⚠️ Verwenden Sie nur eine lokale oder autorisierte Testinstanz


Ausführen des PoC

root@kitploit:~
python3 churchcrm_cve-2026-24854_poc.py

Verifizierung

Zur Bestätigung der Ausnutzung:

  • Beobachten Sie Unterschiede zwischen normalen und manipulierten Antworten
  • Überprüfen Sie betroffene Datenbanktabellen (z. B. multibuy_mb) vor und nachher
  • Validieren Sie unerwartetes Mehrfach-Datensatz-DELETE/UPDATE-Verhalten

Die Funktion is_success_response() kann angepasst werden, um normale vs. manipulierte Antworten Ihrer Instanz abzugleichen.


Patch-Status

Das Problem wurde in ChurchCRM 6.7.2 über den folgenden Commit behoben:

root@kitploit:~
748f5084

Details zum Fix:

  • Explizite (int)-Typumwandlung angewendet auf:
    • PerID
    • Num
    • Zugehörige Identifikatoren
  • Nicht-numerische Eingaben werden auf 0 erzwungen, wodurch Injection verhindert wird

Benutzer sollten sofort aktualisieren.


Empfehlungen zur Abschwächung

  • Erzwingen Sie strikte Typumwandlung für alle numerischen Eingaben
  • Verwenden Sie Prepared Statements anstelle von string-konkateniertem SQL
  • Wenden Sie Least-Privilege-Berechtigungen für authentifizierte Benutzer an
  • Fügen Sie serverseitige Autorisierungsprüfungen für Datensatzbesitz hinzu
  • Protokollieren und alarmieren Sie bei anomalen Massenoperationen

Verantwortungsvolle Offenlegung

Diese Schwachstelle wurde entdeckt und verantwortungsvoll offengelegt von:

Mohammed Idrees Banyamer
Jordanien
Instagram: @banyamer_security
GitHub: https://github.com/mbanyamer


Haftungsausschluss

Dieser Proof of Concept wird nur für Bildungs- und defensive Sicherheitszwecke bereitgestellt.

Verwenden Sie diesen Code NICHT gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Testberechtigung haben.

Der Autor übernimmt keine Haftung für Missbrauch oder Schäden, die aus diesem Code resultieren.


Referenzen

  • ChurchCRM-Website: https://churchcrm.io
  • ChurchCRM GitHub: https://github.com/ChurchCRM/CRM
  • CVE: CVE-2026-24854

Tool herunterladen