Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-67875 — CVE-2025-67875 - ChurchCRM tiene XSS almacenado a través de Person Property Assignment que lleva al secuestro de sesión de administrador | Kitploit
Herramientas/GitHubGitHub/lukasz-rybak/cve-2025-67875
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHublukasz-rybak/cve-2025-67875

CVE-2025-67875

CVE-2025-67875 - ChurchCRM tiene XSS almacenado a través de Person Property Assignment que lleva al secuestro de sesión de administrador

Ver Repositorio
1hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-67875: ChurchCRM tiene XSS almacenado a través de Asignación de Propiedad de Persona que lleva al Secuestro de Sesión de Administrador

Resumen

CampoDetalles
ID CVECVE-2025-67875
GravedadALTA
AvisoVer Aviso
Descubierto porLukasz Rybak

Productos Afectados

  • ChurchCRM/CRM

Detalles

Resumen

Existe una vulnerabilidad crítica de escalada de privilegios en ChurchCRM versión 6.3.0 y anteriores. Un usuario autenticado con permisos específicos de nivel medio ("Edit Records" y "Manage Properties and Classifications") puede inyectar un payload persistente de Cross-Site Scripting (XSS) en el perfil de un administrador. El payload se ejecuta cuando el administrador ve su propia página de perfil, lo que permite al atacante secuestrar la sesión del administrador, realizar acciones administrativas y lograr una toma de control total de la cuenta.

Esta vulnerabilidad es una combinación de dos fallos separados: una Referencia Directa Insegura a Objetos (IDOR) que permite a cualquier usuario ver el perfil de cualquier otro usuario, y una vulnerabilidad de Control de Acceso Roto que permite a un usuario con permisos generales de edición modificar las propiedades de registro de cualquier otro usuario.

Detalles

La cadena de ataque es la siguiente:

  1. IDOR en PersonView.php: No hay verificación de autorización al inicio de PersonView.php. Cualquier usuario autenticado puede ver la página de perfil de cualquier otro usuario (por ejemplo, PersonView.php?PersonID=1 para el administrador) simplemente conociendo su ID.

  2. Control de Acceso Roto en PropertyAssign.php: La funcionalidad "Assign a New Property", accesible desde la página PersonView.php de otro usuario, dirige al usuario a PropertyAssign.php. Este script verifica correctamente si el usuario tiene el permiso general isEditRecordsEnabled(), pero no realiza una verificación de autorización a nivel de objeto para comprobar si el usuario tiene permitido editar el PersonID específico pasado en la URL. Esto permite que un usuario con "Edit Records" modifique propiedades de cualquier persona en el sistema, incluido un administrador.

  3. Vector XSS Almacenado: Un atacante puede aprovechar estos dos fallos para navegar a la página de perfil del administrador y usar el formulario "Assign a New Property" para guardar un payload XSS malicioso en el registro del administrador. El campo Value para propiedades basadas en texto no está correctamente saneado en la entrada (solo se aplica strip_tags, que no elimina los manejadores de eventos) y no está codificado en la salida, lo que lleva a XSS Almacenado.

    • Manejo de Entrada (src/PropertyAssign.php): Guarda el valor de la propiedad después de solo aplicar strip_tags(), lo que permite atributos de manejadores de eventos como onerror.
    • Sumidero de Salida Vulnerable (src/PersonView.php): Renderiza el valor de la propiedad almacenado directamente en el HTML sin htmlspecialchars(), provocando la ejecución del payload.
      root@kitploit:~
      // src/PersonView.php, line ~722
      <td><?= $r2p_Value ?></td> // Vulnerable: Salida sin procesar
      

PoC

Esta Prueba de Concepto demuestra cómo un usuario con permisos específicos de nivel medio puede inyectar un payload XSS Almacenado en el perfil del administrador principal.

Prerrequisitos:

  • Un atacante tiene una cuenta con dos permisos específicos habilitados:
    1. Edit Records
    2. Manage Properties and Classifications

Escenario:

  1. Iniciar sesión como Atacante: Iniciar sesión como el usuario con los permisos listados arriba.
image
  1. Apuntar al Administrador: Navegar directamente a la página de perfil del administrador, que típicamente es PersonID=1.
    root@kitploit:~
    http://localhost:8101/PersonView.php?PersonID=1
    
    (El acceso está concedido debido al IDOR en PersonView.php).
image
  1. Inyectar Payload:
    • En la página de perfil del administrador, desplazarse hacia abajo hasta la pestaña Assigned Properties.
    • En el formulario "Assign a New Property", seleccionar la propiedad basada en texto, por ejemplo ("Test"). (El formulario es visible debido al permiso "Edit Records").
    • En el área de texto Value que aparece, ingresar el siguiente payload XSS:
      root@kitploit:~
    • Hacer clic en el botón "Assign". El payload ahora está almacenado en el registro del administrador. (La asignación es posible debido al Control de Acceso Roto en PropertyAssign.php).
image
image
  1. Desencadenar el Ataque:
    • El atacante puede ahora esperar a que el administrador inicie sesión y vea su propio perfil.
    • Cuando el administrador navega a su propia página de perfil (PersonView.php?PersonID=1), el payload se ejecutará inmediatamente y aparecerá un cuadro de alerta. El atacante podría usar un payload más avanzado para robar la cookie de sesión del administrador.
image
image

Impacto

Esta es una vulnerabilidad crítica de escalada de privilegios. Permite a un usuario con permisos específicos elevados (pero no de administrador) obtener control total sobre la cuenta de un administrador. Al secuestrar la sesión del administrador, el atacante puede realizar cualquier acción disponible para un administrador, incluyendo crear nuevas cuentas de administrador, eliminar datos y potencialmente encadenar esto con otras vulnerabilidades para lograr un compromiso total del servidor.

Atribución

Reportado por: Łukasz Rybak

Referencias

  • https://github.com/ChurchCRM/CRM/security/advisories/GHSA-fcw7-mmfh-7vjm

Descargo de Responsabilidad

Este CVE fue divulgado de manera responsable siguiendo prácticas coordinadas de divulgación de vulnerabilidades. La información proporcionada aquí es solo con fines educativos y defensivos.

Descargar herramienta