CVE-2025-67876
ChurchCRM의 그룹 역할 이름에 저장형 XSS 취약점이 존재하여 관리자 세션 하이재킹으로 이어질 수 있음
- 게시됨
- 2025. 12. 17.
- 업데이트됨
- 2025. 12. 18.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 9.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
ChurchCRM은 오픈소스 교회 관리 시스템입니다. ChurchCRM 6.4.0 및 이전 버전에는 저장형 XSS(교차 사이트 스크립팅) 취약점이 존재하며, "그룹 관리(Manage Groups)" 권한을 가진 낮은 권한의 사용자가 그룹 역할 이름에 영구 JavaScript를 주입할 수 있습니다. 페이로드는 데이터베이스에 저장되며, 관리자를 포함한 모든 사용자가 GroupView.php 또는 PersonView.php와 같이 해당 역할을 표시하는 페이지를 볼 때마다 실행됩니다. 이를 통해 완전한 세션 하이재킹 및 계정 탈취가 가능합니다. 게시 시점 기준으로 알려진 패치 버전은 없습니다.
소스
1# CVE-2025-67876 상세 개념 증명: ChurchCRM 그룹 역할 이름의 저장형 XSS를 통한 관리자 세션 탈취 ChurchCRM 그룹 역할 이름에서 발생하는 저장형 XSS를 시연하는 상세 개념 증명으로, 관리자 세션 탈취로 이어지는 전체 악용 과정과 수정 권장 사항을 포함합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.