Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection — Prueba de concepto que demuestra una inyección SQL numérica autenticada en ChurchCRM anterior a 6.7.2, lo que permite la manipulación de la lógica para omitir cláusulas WHERE y afectar a múltiples registros. Incluye instrucciones de uso, detalles del parche y recomendaciones de mitigación. | Kitploit
Herramientas/GitHubGitHub/mbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubmbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection

CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection

Ver Repositorio
hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Prueba de concepto que demuestra una inyección SQL numérica autenticada en ChurchCRM anterior a 6.7.2, lo que permite la manipulación de la lógica para omitir cláusulas WHERE y afectar a múltiples registros. Incluye instrucciones de uso, detalles del parche y recomendaciones de mitigación.

Compartir

CVE-2026-24854 – PoC de Inyección SQL Numérica Autenticada (Manipulación de Lógica) en ChurchCRM

Autor: Mohammed Idrees Banyamer
País: Jordania
Usuario: @banyamer_security
GitHub: https://github.com/mbanyamer


Resumen

Este repositorio contiene una Prueba de Concepto (PoC) que demuestra una vulnerabilidad de inyección SQL numérica autenticada en ChurchCRM en versiones anteriores a la 6.7.2.

La vulnerabilidad permite la manipulación de la lógica de consultas SQL mediante la inyección de cargas útiles no numéricas en parámetros que se asumen numéricos, lo que permite la modificación no autorizada del comportamiento de la consulta (por ejemplo, omitiendo cláusulas WHERE).

  • ID de CVE: CVE-2026-24854
  • Tipo de vulnerabilidad: Inyección SQL numérica autenticada (manipulación de lógica)
  • Severidad: Alta
  • Versiones afectadas: ChurchCRM < 6.7.2
  • Versión probada: 6.7.1
  • Versión corregida: 6.7.2
  • Commit de corrección: 748f5084
  • Vector de ataque: Solicitud web autenticada
  • Autenticación requerida: Sí (un usuario con privilegios bajos es suficiente)

Detalles de la vulnerabilidad

La vulnerabilidad existe en el siguiente archivo:

root@kitploit:~
src/PaddleNumEditor.php

El parámetro POST PerID se concatena directamente en múltiples consultas SQL sin una conversión de tipo o saneamiento adecuados. Aunque se pretende que sea numérico, puede manipularse para alterar la lógica SQL.

Ejemplo de patrón vulnerable (conceptual):

root@kitploit:~
DELETE FROM multibuy_mb WHERE mb_per_ID = $PerID AND mb_fr_ID = $frID;

Al proporcionar una carga útil como:

root@kitploit:~
0 OR 1=1 -- 

la lógica de la cláusula WHERE puede omitirse, transformando potencialmente una operación de un solo registro en una operación de múltiples registros o de toda la tabla.

Esta vulnerabilidad no está diseñada para la extracción ciega de datos, sino para el abuso de lógica que afecta a operaciones UPDATE, DELETE o INSERT.


Impacto

Un atacante autenticado puede:

  • Eliminar múltiples o todos los registros en lugar de uno
  • Modificar registros fuera de su ámbito de autorización
  • Manipular datos de recaudación de fondos o de participantes
  • Causar pérdida de integridad de datos
  • Abusar de la lógica empresarial sin activar las alarmas típicas de inyección SQL

Debido a que esta falla ocurre en lógica solo numérica, puede evadir la detección básica de inyección SQL y las reglas de WAF.


Prueba de concepto

La PoC demuestra:

Paso 1 – Solicitud normal

Una solicitud legítima que utiliza un PerID numérico que afecta solo a un registro.

Paso 2 – Solicitud manipulada

Una carga útil de inyección SQL numérica diseñada:

root@kitploit:~
0 OR 1=1 -- 

Esta carga útil omite las restricciones de la cláusula WHERE, lo que resulta en efectos de múltiples registros o de toda la tabla (por ejemplo, eliminación masiva).

La PoC compara las respuestas HTTP y las diferencias de comportamiento para confirmar la manipulación exitosa.


Uso

Requisitos

  • Python 3
  • Biblioteca requests
  • Instancia vulnerable de ChurchCRM (< 6.7.2)
  • Cuenta de usuario autenticada válida

Instalar la dependencia:

root@kitploit:~
pip install requests

Configuración

Edite las siguientes variables en el script de la PoC:

root@kitploit:~
TARGET_BASE = "http://localhost/churchcrm"
USERNAME    = "admin"
PASSWORD    = "yourpassword"

⚠️ Utilice solo una instancia de prueba local o autorizada


Ejecutar la PoC

root@kitploit:~
python3 churchcrm_cve-2026-24854_poc.py

Verificación

Para confirmar la explotación:

  • Observe las diferencias entre las respuestas normales y las manipuladas
  • Verifique las tablas de la base de datos afectadas (por ejemplo, multibuy_mb) antes y después
  • Valide el comportamiento inesperado de DELETE/UPDATE de múltiples filas

La función is_success_response() puede ajustarse para que coincida con las respuestas normales frente a las manipuladas de su instancia.


Estado del parche

El problema se corrigió en ChurchCRM 6.7.2 mediante el commit:

root@kitploit:~
748f5084

Detalles de la corrección:

  • Se aplicó conversión explícita (int) a:
    • PerID
    • Num
    • Identificadores relacionados
  • La entrada no numérica se convierte a 0, lo que previene la inyección

Los usuarios deben actualizar inmediatamente.


Recomendaciones de mitigación

  • Aplique una conversión de tipos estricta en todas las entradas numéricas
  • Utilice sentencias preparadas en lugar de SQL concatenado con cadenas
  • Aplique permisos de privilegio mínimo a los usuarios autenticados
  • Agregue comprobaciones de autorización en el servidor para la propiedad de los registros
  • Registre y alerte sobre operaciones masivas anómalas

Divulgación responsable

Esta vulnerabilidad fue descubierta y divulgada de manera responsable por:

Mohammed Idrees Banyamer
Jordania
Instagram: @banyamer_security
GitHub: https://github.com/mbanyamer


Aviso legal

Esta Prueba de Concepto se proporciona solo con fines educativos y de seguridad defensiva.

NO utilice este código contra sistemas que no posea o para los que no tenga permiso explícito de prueba.

El autor no asume ninguna responsabilidad por el uso indebido o los daños resultantes de este código.


Referencias

  • Sitio web de ChurchCRM: https://churchcrm.io
  • GitHub de ChurchCRM: https://github.com/ChurchCRM/CRM
  • CVE: CVE-2026-24854

Descargar herramienta