Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection — Preuve de concept démontrant une injection SQL numérique authentifiée dans ChurchCRM avant la version 6.7.2, permettant une manipulation logique pour contourner les clauses WHERE et affecter plusieurs enregistrements. Inclut des instructions d'utilisation, des détails sur le correctif et des recommandations d'atténuation. | Kitploit
Outils/GitHubGitHub/mbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubmbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection

CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection

Voir le dépôt
il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Preuve de concept démontrant une injection SQL numérique authentifiée dans ChurchCRM avant la version 6.7.2, permettant une manipulation logique pour contourner les clauses WHERE et affecter plusieurs enregistrements. Inclut des instructions d'utilisation, des détails sur le correctif et des recommandations d'atténuation.

Partager

CVE-2026-24854 – Preuve de concept (PoC) d'injection SQL numérique authentifiée (manipulation logique) dans ChurchCRM

Auteur : Mohammed Idrees Banyamer
Pays : Jordanie
Pseudo : @banyamer_security
GitHub : https://github.com/mbanyamer


Vue d'ensemble

Ce dépôt contient une preuve de concept (PoC) démontrant une vulnérabilité d'injection SQL numérique authentifiée dans ChurchCRM dans les versions antérieures à 6.7.2.

La vulnérabilité permet la manipulation logique de requêtes SQL en injectant des charges utiles non numériques dans des paramètres supposés numériques, permettant une modification non autorisée du comportement des requêtes (par exemple, contournement des clauses WHERE).

  • ID CVE : CVE-2026-24854
  • Type de vulnérabilité : Injection SQL numérique authentifiée (manipulation logique)
  • Sévérité : Élevée
  • Versions affectées : ChurchCRM < 6.7.2
  • Version testée : 6.7.1
  • Version corrigée : 6.7.2
  • Commit de correction : 748f5084
  • Vecteur d'attaque : Requête web authentifiée
  • Authentification requise : Oui (un utilisateur à faibles privilèges suffit)

Détails de la vulnérabilité

La vulnérabilité existe dans le fichier suivant :

root@kitploit:~
src/PaddleNumEditor.php

Le paramètre POST PerID est concaténé directement dans plusieurs requêtes SQL sans transtypage ni assainissement appropriés. Bien qu'il soit censé être numérique, il peut être manipulé pour modifier la logique SQL.

Exemple de schéma vulnérable (conceptuel) :

root@kitploit:~
DELETE FROM multibuy_mb WHERE mb_per_ID = $PerID AND mb_fr_ID = $frID;

En fournissant une charge utile telle que :

root@kitploit:~
0 OR 1=1 -- 

la logique de la clause WHERE peut être contournée, transformant potentiellement une opération sur un seul enregistrement en une opération multi-enregistrements ou sur toute la table.

Cette vulnérabilité n'est pas conçue pour l'extraction aveugle de données, mais pour l'abus de logique affectant les opérations UPDATE, DELETE ou INSERT.


Impact

Un attaquant authentifié peut :

  • Supprimer plusieurs ou tous les enregistrements au lieu d'un seul
  • Modifier des enregistrements hors de son périmètre d'autorisation
  • Manipuler les données de collecte de fonds ou de participants
  • Provoquer une perte d'intégrité des données
  • Abuser de la logique métier sans déclencher les alertes SQLi classiques

Étant donné que cette faille se produit dans une logique exclusivement numérique, elle peut contourner la détection de base des injections SQL et les règles WAF.


Preuve de concept

La PoC démontre :

Étape 1 – Requête normale

Une requête légitime utilisant un PerID numérique qui n'affecte qu'un seul enregistrement.

Étape 2 – Requête manipulée

Une charge utile d'injection SQL numérique conçue :

root@kitploit:~
0 OR 1=1 -- 

Cette charge utile contourne les restrictions de la clause WHERE, entraînant des effets multi-enregistrements ou sur toute la table (par exemple, suppression massive).

La PoC compare les réponses HTTP et les différences de comportement pour confirmer la manipulation réussie.


Utilisation

Prérequis

  • Python 3
  • Bibliothèque requests
  • Instance ChurchCRM vulnérable (< 6.7.2)
  • Compte utilisateur authentifié valide

Installer la dépendance :

root@kitploit:~
pip install requests

Configuration

Modifier les variables suivantes dans le script PoC :

root@kitploit:~
TARGET_BASE = "http://localhost/churchcrm"
USERNAME    = "admin"
PASSWORD    = "yourpassword"

⚠️ Utiliser uniquement une instance locale ou autorisée pour les tests


Exécution de la PoC

root@kitploit:~
python3 churchcrm_cve-2026-24854_poc.py

Vérification

Pour confirmer l'exploitation :

  • Observer les différences entre les réponses normales et manipulées
  • Vérifier les tables de base de données affectées (par exemple, multibuy_mb) avant et après
  • Valider un comportement inattendu de suppression/mise à jour multi-lignes

La fonction is_success_response() peut être ajustée pour correspondre aux réponses normales et manipulées de votre instance.


Statut du correctif

Le problème a été corrigé dans ChurchCRM 6.7.2 via le commit :

root@kitploit:~
748f5084

Détails du correctif :

  • Transtypage explicite (int) appliqué à :
    • PerID
    • Num
    • Identifiants associés
  • Les entrées non numériques sont converties en 0, empêchant l'injection

Les utilisateurs doivent mettre à niveau immédiatement.


Recommandations d'atténuation

  • Appliquer un transtypage strict sur toutes les entrées numériques
  • Utiliser des requêtes préparées au lieu de SQL concaténé en chaîne
  • Appliquer des autorisations de moindre privilège aux utilisateurs authentifiés
  • Ajouter des contrôles d'autorisation côté serveur pour la propriété des enregistrements
  • Journaliser et alerter sur les opérations groupées anormales

Divulgation responsable

Cette vulnérabilité a été découverte et divulguée de manière responsable par :

Mohammed Idrees Banyamer
Jordanie
Instagram : @banyamer_security
GitHub : https://github.com/mbanyamer


Avertissement

Cette preuve de concept est fournie uniquement à des fins éducatives et de sécurité défensive.

N'utilisez PAS ce code contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester.

L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages résultant de ce code.


Références

  • Site web ChurchCRM : https://churchcrm.io
  • GitHub ChurchCRM : https://github.com/ChurchCRM/CRM
  • CVE : CVE-2026-24854

Télécharger l’outil