Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-67875 — CVE-2025-67875 - ChurchCRM tem XSS armazenado via Atribuição de Propriedade de Pessoa levando ao Sequestro de Sessão de Administrador | Kitploit
Ferramentas/GitHubGitHub/lukasz-rybak/cve-2025-67875
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHublukasz-rybak/cve-2025-67875

CVE-2025-67875

CVE-2025-67875 - ChurchCRM tem XSS armazenado via Atribuição de Propriedade de Pessoa levando ao Sequestro de Sessão de Administrador

Ver Repositório
1há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-67875: ChurchCRM tem XSS armazenado via Atribuição de Propriedade de Pessoa, levando ao Sequestro de Sessão de Administrador

Visão Geral

CampoDetalhes
ID CVECVE-2025-67875
SeveridadeALTA
AvisoVer Aviso
Descoberto porLukasz Rybak

Produtos Afetados

  • ChurchCRM/CRM

Detalhes

Resumo

Existe uma vulnerabilidade crítica de escalonamento de privilégios no ChurchCRM versão 6.3.0 e anteriores. Um usuário autenticado com permissões específicas de nível intermediário ("Editar Registros" e "Gerenciar Propriedades e Classificações") pode injetar um payload persistente de Cross-Site Scripting (XSS) no perfil de um administrador. O payload é executado quando o administrador visualiza sua própria página de perfil, permitindo que o atacante sequestre a sessão do administrador, execute ações administrativas e obtenha a tomada total da conta.

Esta vulnerabilidade é uma combinação de duas falhas separadas: uma Referência Direta a Objeto Insegura (IDOR) que permite que qualquer usuário visualize o perfil de qualquer outro usuário, e uma vulnerabilidade de Controle de Acesso Quebrado que permite que um usuário com permissões gerais de edição modifique as propriedades do registro de qualquer outro usuário.

Detalhes

A cadeia de ataque é a seguinte:

  1. IDOR em PersonView.php: Não há verificação de autorização no início de PersonView.php. Qualquer usuário autenticado pode visualizar a página de perfil de qualquer outro usuário (por exemplo, PersonView.php?PersonID=1 para o admin) simplesmente sabendo o seu ID.

  2. Controle de Acesso Quebrado em PropertyAssign.php: A funcionalidade "Atribuir uma Nova Propriedade", acessível a partir da página PersonView.php de outro usuário, direciona o usuário para PropertyAssign.php. Este script verifica corretamente se o usuário tem a permissão geral isEditRecordsEnabled(), mas falha ao realizar uma verificação de autorização em nível de objeto para confirmar se o usuário tem permissão para editar o PersonID específico passado na URL. Isso permite que um usuário com "Editar Registros" modifique propriedades de qualquer pessoa no sistema, incluindo um administrador.

  3. Vetor de XSS Armazenado: Um atacante pode aproveitar essas duas falhas para navegar até a página de perfil do administrador e usar o formulário "Atribuir uma Nova Propriedade" para salvar um payload malicioso de XSS no registro do administrador. O campo Value para propriedades baseadas em texto não é devidamente sanitizado na entrada (apenas strip_tags é aplicado, o que não remove manipuladores de eventos) e não é codificado na saída, levando a XSS Armazenado.

    • Tratamento de Entrada (src/PropertyAssign.php): Salva o valor da propriedade após aplicar apenas strip_tags(), o que permite atributos de manipuladores de eventos como onerror.
    • Ponto de Saída Vulnerável (src/PersonView.php): Renderiza o valor da propriedade armazenado diretamente no HTML sem htmlspecialchars(), fazendo com que o payload seja executado.
      root@kitploit:~
      // src/PersonView.php, linha ~722
      <td><?= $r2p_Value ?></td> // Vulnerável: Saída bruta
      

PoC

Esta Prova de Conceito demonstra como um usuário com permissões específicas de nível intermediário pode injetar um payload de XSS Armazenado no perfil do administrador principal.

Pré-requisitos:

  • Um atacante possui uma conta com duas permissões específicas habilitadas:
    1. Edit Records
    2. Manage Properties and Classifications

Cenário:

  1. Fazer login como Atacante: Faça login como o usuário com as permissões listadas acima.
imagem
  1. Mirar no Administrador: Navegue diretamente para a página de perfil do administrador, que normalmente é PersonID=1.
    root@kitploit:~
    http://localhost:8101/PersonView.php?PersonID=1
    
    (O acesso é concedido devido à IDOR em PersonView.php).
imagem
  1. Injetar Payload:
    • Na página de perfil do administrador, role para baixo até a aba Propriedades Atribuídas.
    • No formulário "Atribuir uma Nova Propriedade", selecione a propriedade baseada em texto, por exemplo, ("Teste"). (O formulário é visível devido à permissão "Editar Registros").
    • No campo de texto Valor que aparece, insira o seguinte payload de XSS:
      root@kitploit:~
    • Clique no botão "Atribuir". O payload agora está armazenado no registro do administrador. (A atribuição é possível devido ao Controle de Acesso Quebrado em PropertyAssign.php).
imagem
imagem
  1. Disparar o Ataque:
    • O atacante pode agora aguardar o administrador fazer login e visualizar seu próprio perfil.
    • Quando o administrador navegar para sua própria página de perfil (PersonView.php?PersonID=1), o payload será executado imediatamente e uma caixa de alerta aparecerá. O atacante poderia usar um payload mais avançado para roubar o cookie de sessão do administrador.
imagem
imagem

Impacto

Esta é uma vulnerabilidade crítica de escalonamento de privilégios. Ela permite que um usuário com permissões específicas, elevadas (mas não de administrador), obtenha controle total sobre a conta de um administrador. Ao sequestrar a sessão do admin, o atacante pode executar qualquer ação disponível para um administrador, incluindo criar novas contas de admin, excluir dados e potencialmente combinar isso com outras vulnerabilidades para alcançar o comprometimento total do servidor.

Atribuição

Reportado por: Łukasz Rybak

Referências

  • https://github.com/ChurchCRM/CRM/security/advisories/GHSA-fcw7-mmfh-7vjm

Aviso Legal

Este CVE foi divulgado de forma responsável, seguindo práticas coordenadas de divulgação de vulnerabilidades. As informações fornecidas aqui são apenas para fins educacionais e defensivos.

Baixar ferramenta