Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection — Proof-of-concept che dimostra un'iniezione SQL numerica autenticata in ChurchCRM precedente alla versione 6.7.2, consentendo la manipolazione della logica per bypassare le clausole WHERE e influenzare più record. Include istruzioni di utilizzo, dettagli sulla patch e raccomandazioni di mitigazione. | Kitploit
Strumenti/GitHubGitHub/mbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubmbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection

CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection

Vedi Repository
6 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Proof-of-concept che dimostra un'iniezione SQL numerica autenticata in ChurchCRM precedente alla versione 6.7.2, consentendo la manipolazione della logica per bypassare le clausole WHERE e influenzare più record. Include istruzioni di utilizzo, dettagli sulla patch e raccomandazioni di mitigazione.

Condividi

CVE-2026-24854 – PoC di SQL Injection Numerica Autenticata (Manipolazione Logica) in ChurchCRM

Autore: Mohammed Idrees Banyamer
Paese: Giordania
Handle: @banyamer_security
GitHub: https://github.com/mbanyamer


Panoramica

Questa repository contiene una Proof of Concept (PoC) che dimostra una vulnerabilità di SQL injection numerica autenticata in ChurchCRM nelle versioni precedenti alla 6.7.2.

La vulnerabilità consente la manipolazione logica delle query SQL iniettando payload non numerici in parametri considerati numerici, permettendo modifiche non autorizzate al comportamento delle query (ad esempio, bypassando le clausole WHERE).

  • ID CVE: CVE-2026-24854
  • Tipo di vulnerabilità: SQL Injection Numerica Autenticata (Manipolazione Logica)
  • Gravità: Alta
  • Versioni interessate: ChurchCRM < 6.7.2
  • Versione testata: 6.7.1
  • Versione corretta: 6.7.2
  • Commit di correzione: 748f5084
  • Vettore di attacco: Richiesta Web Autenticata
  • Autenticazione richiesta: Sì (è sufficiente un utente con privilegi bassi)

Dettagli della vulnerabilità

La vulnerabilità è presente nel seguente file:

root@kitploit:~
src/PaddleNumEditor.php

Il parametro POST PerID viene concatenato direttamente in diverse query SQL senza un corretto type casting o sanitizzazione. Sebbene sia previsto come numerico, può essere manipolato per alterare la logica SQL.

Esempio di pattern vulnerabile (concettuale):

root@kitploit:~
DELETE FROM multibuy_mb WHERE mb_per_ID = $PerID AND mb_fr_ID = $frID;

Fornendo un payload come:

root@kitploit:~
0 OR 1=1 -- 

la logica della clausola WHERE può essere bypassata, trasformando potenzialmente un'operazione su singolo record in un'operazione multi-record o sull'intera tabella.

Questa vulnerabilità non è progettata per l'estrazione cieca di dati, ma per l'abuso logico che interessa operazioni UPDATE, DELETE o INSERT.


Impatto

Un attaccante autenticato può:

  • Eliminare più record o tutti i record invece di uno solo
  • Modificare record al di fuori del proprio ambito di autorizzazione
  • Manipolare dati di raccolte fondi o partecipanti
  • Causare perdita di integrità dei dati
  • Abusare della logica di business senza attivare i normali allarmi SQLi

Poiché questa falla si verifica in logica solo numerica, può bypassare i controlli di base per la rilevazione di SQL injection e le regole WAF.


Proof of Concept

La PoC dimostra:

Passo 1 – Richiesta Normale

Una richiesta legittima che utilizza un PerID numerico e interessa un solo record.

Passo 2 – Richiesta Manipolata

Un payload di SQL injection numerica appositamente costruito:

root@kitploit:~
0 OR 1=1 -- 

Questo payload bypassa le restrizioni della clausola WHERE, producendo effetti multi-record o sull'intera tabella (ad esempio, eliminazione di massa).

La PoC confronta le risposte HTTP e le differenze comportamentali per confermare la manipolazione riuscita.


Utilizzo

Requisiti

  • Python 3
  • Libreria requests
  • Istanza ChurchCRM vulnerabile (< 6.7.2)
  • Account utente autenticato valido

Installa la dipendenza:

root@kitploit:~
pip install requests

Configurazione

Modifica le seguenti variabili nello script PoC:

root@kitploit:~
TARGET_BASE = "http://localhost/churchcrm"
USERNAME    = "admin"
PASSWORD    = "yourpassword"

⚠️ Utilizza solo un'istanza locale o autorizzata per i test


Esecuzione della PoC

root@kitploit:~
python3 churchcrm_cve-2026-24854_poc.py

Verifica

Per confermare lo sfruttamento:

  • Osserva le differenze tra le risposte normali e quelle manipolate
  • Controlla le tabelle del database interessate (ad esempio, multibuy_mb) prima e dopo
  • Valida comportamenti inattesi di DELETE/UPDATE su più righe

La funzione is_success_response() può essere regolata per adattarsi alle risposte normali vs manipolate della tua istanza.


Stato della correzione

Il problema è stato corretto in ChurchCRM 6.7.2 tramite il commit:

root@kitploit:~
748f5084

Dettagli della correzione:

  • Cast esplicito (int) applicato a:
    • PerID
    • Num
    • Identificatori correlati
  • L'input non numerico viene convertito a 0, prevenendo l'iniezione

Gli utenti dovrebbero aggiornare immediatamente.


Raccomandazioni di mitigazione

  • Applicare un type casting rigoroso su tutti gli input numerici
  • Utilizzare prepared statements invece di SQL concatenato a stringhe
  • Applicare permessi con privilegi minimi agli utenti autenticati
  • Aggiungere controlli di autorizzazione lato server per la proprietà dei record
  • Registrare e segnalare operazioni batch anomale

Divulgazione responsabile

Questa vulnerabilità è stata scoperta e divulgata in modo responsabile da:

Mohammed Idrees Banyamer
Giordania
Instagram: @banyamer_security
GitHub: https://github.com/mbanyamer


Disclaimer

Questa Proof of Concept è fornita solo per scopi educativi e di sicurezza difensiva.

Non utilizzare questo codice contro sistemi di cui non sei proprietario o per i quali non hai esplicita autorizzazione al test.

L'autore non si assume alcuna responsabilità per usi impropri o danni derivanti da questo codice.


Riferimenti

  • Sito web ChurchCRM: https://churchcrm.io
  • GitHub ChurchCRM: https://github.com/ChurchCRM/CRM
  • CVE: CVE-2026-24854

Scarica lo strumento