CVE-2025-68400
ChurchCRM ConfirmReportEmail.php में समय-आधारित ब्लाइंड SQL इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 17 दिस॰ 2025
- अद्यतन
- 18 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 32.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ChurchCRM एक ओपन-सोर्स चर्च प्रबंधन प्रणाली है। ChurchCRM के संस्करण 6.5.3 से पहले के लीगेसी एंडपॉइंट `/Reports/ConfirmReportEmail.php` में SQL इंजेक्शन भेद्यता मौजूद है। हालाँकि यह सुविधा UI से हटा दी गई थी, फ़ाइल तैनात रहती है और URL के माध्यम से सीधे पहुँच योग्य है। यह *मृत लेकिन पहुँच योग्य कोड* का एक क्लासिक मामला है। कोई भी प्रमाणित उपयोगकर्ता - जिसमें शून्य निर्धारित अनुमतियों वाला उपयोगकर्ता भी शामिल है - `familyId` पैरामीटर के माध्यम से SQL इंजेक्शन का शोषण कर सकता है। संस्करण 6.5.3 इस समस्या को ठीक करता है।
स्रोत
1चर्चCRM में एक महत्वपूर्ण समय-आधारित ब्लाइंड SQL इंजेक्शन भेद्यता (CVE-2025-68400) का तकनीकी खुलासा, जिसमें असुरक्षित कोड विश्लेषण, प्रूफ-ऑफ-कॉन्सेप्ट, और रक्षात्मक सुरक्षा टीमों के लिए प्रभाव मूल्यांकन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।