CVE-2025-67875
ChurchCRM में Person Property Assignment के माध्यम से संग्रहीत XSS, जिससे Admin सत्र अपहरण (Session Hijacking) हो सकता है
- प्रकाशित
- 17 दिस॰ 2025
- अद्यतन
- 18 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 9.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ChurchCRM एक ओपन-सोर्स चर्च प्रबंधन प्रणाली है। ChurchCRM के संस्करण 6.5.3 से पहले एक विशेषाधिकार वृद्धि (privilege escalation) भेद्यता मौजूद है। विशिष्ट मध्य-स्तरीय अनुमतियों ("Edit Records" और "Manage Properties and Classifications") वाला एक प्रमाणित उपयोगकर्ता किसी व्यवस्थापक के प्रोफ़ाइल में एक स्थायी क्रॉस-साइट स्क्रिप्टिंग (XSS) पेलोड इंजेक्ट कर सकता है। जब व्यवस्थापक अपना स्वयं का प्रोफ़ाइल पृष्ठ देखता है तो पेलोड निष्पादित होता है, जिससे हमलावर व्यवस्थापक के सत्र को हाईजैक कर सकता है, प्रशासनिक क्रियाएँ कर सकता है, और पूर्ण खाता अधिग्रहण (account takeover) प्राप्त कर सकता है। यह भेद्यता दो अलग-अलग दोषों का संयोजन है: एक असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR) जो किसी भी उपयोगकर्ता को किसी अन्य उपयोगकर्ता का प्रोफ़ाइल देखने की अनुमति देता है, और एक टूटा हुआ एक्सेस नियंत्रण (Broken Access Control) दोष जो सामान्य संपादन अनुमतियों वाले उपयोगकर्ता को किसी अन्य उपयोगकर्ता के रिकॉर्ड गुणों को संशोधित करने की अनुमति देता है। संस्करण 6.5.3 इस समस्या को ठीक करता है।
स्रोत
1CVE-2025-67875 - ChurchCRM में व्यक्ति संपत्ति असाइनमेंट के माध्यम से संग्रहीत XSS है जो व्यवस्थापक सत्र अपहरण की ओर ले जाता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।