Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-67875 — CVE-2025-67875 - ChurchCRM में व्यक्ति संपत्ति असाइनमेंट के माध्यम से संग्रहीत XSS है जो व्यवस्थापक सत्र अपहरण की ओर ले जाता है | Kitploit
उपकरण/GitHubGitHub/lukasz-rybak/cve-2025-67875
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHublukasz-rybak/cve-2025-67875

CVE-2025-67875

CVE-2025-67875 - ChurchCRM में व्यक्ति संपत्ति असाइनमेंट के माध्यम से संग्रहीत XSS है जो व्यवस्थापक सत्र अपहरण की ओर ले जाता है

रिपॉजिटरी देखें
35 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-67875: ChurchCRM में व्यक्ति संपत्ति असाइनमेंट के माध्यम से संग्रहित XSS जो एडमिन सत्र अपहरण की ओर ले जाता है

अवलोकन

फ़ील्डविवरण
CVE IDCVE-2025-67875
गंभीरताउच्च
सलाहView Advisory
द्वारा खोजा गयाLukasz Rybak

प्रभावित उत्पाद

  • ChurchCRM/CRM

विवरण

सारांश

ChurchCRM संस्करण 6.3.0 और पुराने में एक गंभीर विशेषाधिकार वृद्धि भेद्यता मौजूद है। एक प्रमाणित उपयोगकर्ता विशिष्ट मध्य-स्तरीय अनुमतियों ("Edit Records" और "Manage Properties and Classifications") के साथ एक एडमिनिस्ट्रेटर की प्रोफ़ाइल में एक स्थायी क्रॉस-साइट स्क्रिप्टिंग (XSS) पेलोड इंजेक्ट कर सकता है। जब एडमिनिस्ट्रेटर अपने स्वयं के प्रोफ़ाइल पृष्ठ को देखता है तो पेलोड निष्पादित होता है, जिससे हमलावर एडमिनिस्ट्रेटर के सत्र का अपहरण कर सकता है, प्रशासनिक कार्रवाई कर सकता है, और पूर्ण खाता अधिग्रहण प्राप्त कर सकता है।

यह भेद्यता दो अलग-अलग दोषों का संयोजन है: एक असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR) जो किसी भी उपयोगकर्ता को किसी अन्य उपयोगकर्ता की प्रोफ़ाइल देखने की अनुमति देता है, और एक टूटा हुआ एक्सेस नियंत्रण भेद्यता जो सामान्य संपादन अनुमतियों वाले उपयोगकर्ता को किसी अन्य उपयोगकर्ता के रिकॉर्ड गुणों को संशोधित करने की अनुमति देता है।

विवरण

हमला श्रृंखला इस प्रकार है:

  1. PersonView.php में IDOR: PersonView.php की शुरुआत में कोई प्राधिकरण जांच नहीं है। कोई भी प्रमाणित उपयोगकर्ता केवल उनकी आईडी जानकर किसी अन्य उपयोगकर्ता की प्रोफ़ाइल पृष्ठ देख सकता है (उदाहरण के लिए, एडमिन के लिए PersonView.php?PersonID=1)।

  2. PropertyAssign.php में टूटा हुआ एक्सेस नियंत्रण: किसी अन्य उपयोगकर्ता के PersonView.php पृष्ठ से सुलभ "Assign a New Property" कार्यक्षमता, उपयोगकर्ता को PropertyAssign.php पर निर्देशित करती है। यह स्क्रिप्ट सही ढंग से जांचती है कि उपयोगकर्ता के पास सामान्य isEditRecordsEnabled() अनुमति है या नहीं, लेकिन यह ऑब्जेक्ट-स्तरीय प्राधिकरण जांच करने में विफल रहती है ताकि यह सत्यापित किया जा सके कि उपयोगकर्ता को URL में पारित विशिष्ट PersonID को संपादित करने की अनुमति है या नहीं। यह "Edit Records" वाले उपयोगकर्ता को सिस्टम में किसी भी व्यक्ति के गुणों को संशोधित करने की अनुमति देता है, जिसमें एक एडमिनिस्ट्रेटर भी शामिल है।

  3. संग्रहित XSS वेक्टर: एक हमलावर इन दो दोषों का लाभ उठाकर एडमिनिस्ट्रेटर की प्रोफ़ाइल पृष्ठ पर जा सकता है और "Assign a New Property" फॉर्म का उपयोग करके एडमिनिस्ट्रेटर के रिकॉर्ड में एक दुर्भावनापूर्ण XSS पेलोड सहेज सकता है। टेक्स्ट-आधारित गुणों के लिए Value फ़ील्ड को इनपुट पर ठीक से स्वच्छ नहीं किया जाता है (केवल strip_tags लागू किया जाता है, जो ईवेंट हैंडलर्स को नहीं हटाता है) और आउटपुट पर एन्कोड नहीं किया जाता है, जिससे संग्रहित XSS होता है।

    • इनपुट हैंडलिंग (src/PropertyAssign.php): केवल strip_tags() लागू करने के बाद गुण मान को सहेजता है, जो onerror जैसे ईवेंट हैंडलर विशेषताओं की अनुमति देता है।
    • कमजोर आउटपुट सिंक (src/PersonView.php): संग्रहित गुण मान को htmlspecialchars() के बिना सीधे HTML में प्रस्तुत करता है, जिससे पेलोड निष्पादित होता है।
      // src/PersonView.php, line ~722
      <td><?= $r2p_Value ?></td> // Vulnerable: Raw output
      

प्रमाण-अवधारणा (PoC)

यह प्रमाण-अवधारणा प्रदर्शित करता है कि कैसे विशिष्ट मध्य-स्तरीय अनुमतियों वाला उपयोगकर्ता मुख्य एडमिनिस्ट्रेटर की प्रोफ़ाइल में एक संग्रहित XSS पेलोड इंजेक्ट कर सकता है।

पूर्वापेक्षाएँ:

  • एक हमलावर के पास दो विशिष्ट अनुमतियाँ सक्षम वाला खाता है:
    1. Edit Records
    2. Manage Properties and Classifications

परिदृश्य:

  1. हमलावर के रूप में लॉगिन करें: ऊपर सूचीबद्ध अनुमतियों वाले उपयोगकर्ता के रूप में लॉगिन करें।
image
  1. एडमिनिस्ट्रेटर को लक्ष्य करें: सीधे एडमिनिस्ट्रेटर की प्रोफ़ाइल पृष्ठ पर जाएं, जो आमतौर पर PersonID=1 होता है।
    http://localhost:8101/PersonView.php?PersonID=1
    
    (पहुंच PersonView.php में IDOR के कारण दी गई है)।
image
  1. पेलोड इंजेक्ट करें:
    • एडमिनिस्ट्रेटर की प्रोफ़ाइल पृष्ठ पर, Assigned Properties टैब तक नीचे स्क्रॉल करें।
    • "Assign a New Property" फॉर्म में, टेक्स्ट-आधारित संपत्ति चुनें जैसे ("Test")। (फ़ॉर्म "Edit Records" अनुमति के कारण दिखाई देता है)।
    • दिखाई देने वाले Value टेक्स्टएरिया में, निम्नलिखित XSS पेलोड दर्ज करें:
    • "Assign" बटन पर क्लिक करें। पेलोड अब एडमिनिस्ट्रेटर के रिकॉर्ड पर संग्रहित हो गया है। (असाइनमेंट PropertyAssign.php में टूटे हुए एक्सेस नियंत्रण के कारण संभव है)।
image image
  1. हमले को ट्रिगर करें:
    • हमलावर अब एडमिनिस्ट्रेटर के लॉग इन करने और अपनी प्रोफ़ाइल देखने की प्रतीक्षा कर सकता है।
    • जब एडमिनिस्ट्रेटर अपने प्रोफ़ाइल पृष्ठ (PersonView.php?PersonID=1) पर जाता है, तो पेलोड तुरंत निष्पादित होगा, और एक अलर्ट बॉक्स दिखाई देगा। हमलावर एडमिनिस्ट्रेटर के सत्र कुकी को चुराने के लिए अधिक उन्नत पेलोड का उपयोग कर सकता है।
image image

प्रभाव

यह एक गंभीर विशेषाधिकार वृद्धि भेद्यता है। यह विशिष्ट, उन्नत (लेकिन गैर-एडमिन) अनुमतियों वाले उपयोगकर्ता को एडमिनिस्ट्रेटर के खाते पर पूर्ण नियंत्रण प्राप्त करने की अनुमति देता है। एडमिन के सत्र का अपहरण करके, हमलावर एडमिनिस्ट्रेटर के लिए उपलब्ध किसी भी कार्रवाई को कर सकता है, जिसमें नए एडमिन खाते बनाना, डेटा हटाना, और संभावित रूप से इसे अन्य भेद्यताओं के साथ जोड़कर पूर्ण सर्वर समझौता प्राप्त करना शामिल है।

श्रेय

रिपोर्ट किया गया: Łukasz Rybak

संदर्भ

  • https://github.com/ChurchCRM/CRM/security/advisories/GHSA-fcw7-mmfh-7vjm

अस्वीकरण

यह CVE समन्वित भेद्यता प्रकटीकरण प्रथाओं का पालन करते हुए जिम्मेदारी से प्रकट किया गया था। यहां प्रदान की गई जानकारी केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए है।

टूल डाउनलोड करें