Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection — Prova de conceito demonstrando injeção SQL numérica autenticada no ChurchCRM anterior à versão 6.7.2, permitindo manipulação de lógica para contornar cláusulas WHERE e afetar múltiplos registros. Inclui instruções de uso, detalhes do patch e recomendações de mitigação. | Kitploit
Ferramentas/GitHubGitHub/mbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubmbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection

CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection

Prova de conceito demonstrando injeção SQL numérica autenticada no ChurchCRM anterior à versão 6.7.2, permitindo manipulação de lógica para contornar cláusulas WHERE e afetar múltiplos registros. Inclui instruções de uso, detalhes do patch e recomendações de mitigação.

Ver Repositório
há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-24854 – PoC de Injeção SQL Numérica Autenticada (Manipulação de Lógica) no ChurchCRM

Autor: Mohammed Idrees Banyamer
País: Jordânia
Handle: @banyamer_security
GitHub: https://github.com/mbanyamer


Visão Geral

Este repositório contém uma Prova de Conceito (PoC) que demonstra uma vulnerabilidade de injeção SQL numérica autenticada no ChurchCRM em versões anteriores à 6.7.2.

A vulnerabilidade permite a manipulação de lógica de consultas SQL ao injetar payloads não numéricos em parâmetros presumidos como numéricos, possibilitando a modificação não autorizada do comportamento da consulta (por exemplo, contornando cláusulas WHERE).

  • ID CVE: CVE-2026-24854
  • Tipo de Vulnerabilidade: Injeção SQL Numérica Autenticada (Manipulação de Lógica)
  • Gravidade: Alta
  • Versões Afetadas: ChurchCRM < 6.7.2
  • Versão Testada: 6.7.1
  • Versão Corrigida: 6.7.2
  • Commit da Correção: 748f5084
  • Vetor de Ataque: Requisição Web Autenticada
  • Autenticação Necessária: Sim (usuário com privilégios baixos é suficiente)

Detalhes da Vulnerabilidade

A vulnerabilidade existe no seguinte arquivo:

root@kitploit:~
src/PaddleNumEditor.php

O parâmetro POST PerID é concatenado diretamente em múltiplas consultas SQL sem conversão de tipo ou sanitização adequada. Embora seja destinado a ser numérico, ele pode ser manipulado para alterar a lógica SQL.

Exemplo de padrão vulnerável (conceitual):

root@kitploit:~
DELETE FROM multibuy_mb WHERE mb_per_ID = $PerID AND mb_fr_ID = $frID;

Ao fornecer um payload como:

root@kitploit:~
0 OR 1=1 -- 

a lógica da cláusula WHERE pode ser contornada, potencialmente transformando uma operação de registro único em uma operação de múltiplos registros ou de tabela inteira.

Esta vulnerabilidade não foi projetada para extração cega de dados, mas para abuso de lógica que afeta operações UPDATE, DELETE ou INSERT.


Impacto

Um atacante autenticado pode:

  • Excluir múltiplos ou todos os registros em vez de apenas um
  • Modificar registros fora do seu escopo de autorização
  • Manipular dados de arrecadação de fundos ou de participantes
  • Causar perda de integridade dos dados
  • Abusar da lógica de negócios sem acionar alarmes típicos de SQLi

Como essa falha ocorre em lógica exclusivamente numérica, ela pode contornar a detecção básica de injeção SQL e regras de WAF.


Prova de Conceito

A PoC demonstra:

Etapa 1 – Requisição Normal

Uma requisição legítima usando um PerID numérico que afeta apenas um registro.

Etapa 2 – Requisição Manipulada

Um payload de injeção SQL numérica elaborado:

root@kitploit:~
0 OR 1=1 -- 

Este payload contorna as restrições da cláusula WHERE, resultando em efeitos de múltiplos registros ou de tabela inteira (por exemplo, exclusão em massa).

A PoC compara as respostas HTTP e as diferenças comportamentais para confirmar a manipulação bem-sucedida.


Uso

Requisitos

  • Python 3
  • Biblioteca requests
  • Instância vulnerável do ChurchCRM (< 6.7.2)
  • Conta de usuário autenticada válida

Instale a dependência:

root@kitploit:~
pip install requests

Configuração

Edite as seguintes variáveis no script da PoC:

root@kitploit:~
TARGET_BASE = "http://localhost/churchcrm"
USERNAME    = "admin"
PASSWORD    = "yourpassword"

⚠️ Use apenas uma instância de teste local ou autorizada


Executando a PoC

root@kitploit:~
python3 churchcrm_cve-2026-24854_poc.py

Verificação

Para confirmar a exploração:

  • Observe as diferenças entre as respostas normais e manipuladas
  • Verifique as tabelas do banco de dados afetadas (por exemplo, multibuy_mb) antes e depois
  • Valide o comportamento inesperado de DELETE/UPDATE em múltiplas linhas

A função is_success_response() pode ser ajustada para corresponder às respostas normais vs. manipuladas da sua instância.


Status do Patch

O problema foi corrigido no ChurchCRM 6.7.2 por meio do commit:

root@kitploit:~
748f5084

Detalhes da correção:

  • Conversão explícita (int) aplicada a:
    • PerID
    • Num
    • Identificadores relacionados
  • Entradas não numéricas são convertidas para 0, prevenindo a injeção

Os usuários devem atualizar imediatamente.


Recomendações de Mitigação

  • Aplique conversão estrita de tipos em todas as entradas numéricas
  • Use prepared statements em vez de SQL concatenado por strings
  • Aplique permissões de privilégio mínimo aos usuários autenticados
  • Adicione verificações de autorização no lado do servidor para propriedade de registros
  • Registre e alerte sobre operações em massa anômalas

Divulgação Responsável

Esta vulnerabilidade foi descoberta e divulgada de forma responsável por:

Mohammed Idrees Banyamer
Jordânia
Instagram: @banyamer_security
GitHub: https://github.com/mbanyamer


Aviso Legal

Esta Prova de Conceito é fornecida apenas para fins educacionais e de segurança defensiva.

NÃO use este código contra sistemas que você não possui ou para os quais não tem permissão explícita de teste.

O autor não assume responsabilidade por uso indevido ou danos resultantes deste código.


Referências

  • Site do ChurchCRM: https://churchcrm.io
  • GitHub do ChurchCRM: https://github.com/ChurchCRM/CRM
  • CVE: CVE-2026-24854

Baixar ferramenta