CVE-2024-39304
ChurchCRM SQL Injection भेद्यता
- प्रकाशित
- 26 जुल॰ 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 9 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 86.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ChurchCRM एक ओपन-सोर्स चर्च प्रबंधन प्रणाली है। एप्लिकेशन के 5.9.2 से पहले के संस्करण उपयोगकर्ता इनपुट के अनुचित सैनिटाइज़ेशन के कारण एक प्रमाणित SQL इंजेक्शन भेद्यता से ग्रस्त हैं। प्रमाणीकरण आवश्यक है, लेकिन किसी उन्नत विशेषाधिकार की आवश्यकता नहीं है। यह हमलावरों को `/GetText.php` के GET अनुरोध में EID पैरामीटर के अपर्याप्त सैनिटाइज़ेशन के कारण सीधे डेटाबेस क्वेरी में SQL स्टेटमेंट इंजेक्ट करने की अनुमति देता है। संस्करण 5.9.2 इस समस्या को ठीक करता है।
स्रोत
2CVE-2024-39304 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, ChurchCRM में एक SQL इंजेक्शन भेद्यता, प्रमाणित हमलावरों को मनमाना SQL क्वेरी निष्पादित करने की अनुमति देता है।
- ChurchCRM 5.9.1 - SQL Injectionएक्सप्लॉइट
Sanan Qasimzada · php · 9 अप्रैल 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।