Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection — Proof-of-concept, демонстрирующий аутентифицированную числовую SQL-инъекцию в ChurchCRM до версии 6.7.2, позволяющую манипулировать логикой для обхода условий WHERE и воздействия на несколько записей. Включает инструкции по использованию, сведения об исправлении и рекомендации по смягчению последствий. | Kitploit
Инструменты/GitHubGitHub/mbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubmbanyamer/cve-2026-24854-churchcrm-6.7.2-authenticated-numeric-sql-injection

CVE-2026-24854-ChurchCRM-6.7.2-Authenticated-Numeric-SQL-Injection

Репозиторий
6 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Proof-of-concept, демонстрирующий аутентифицированную числовую SQL-инъекцию в ChurchCRM до версии 6.7.2, позволяющую манипулировать логикой для обхода условий WHERE и воздействия на несколько записей. Включает инструкции по использованию, сведения об исправлении и рекомендации по смягчению последствий.

Поделиться

CVE-2026-24854 – ChurchCRM аутентифицированная числовая SQL-инъекция (манипуляция логикой) PoC

Автор: Mohammed Idrees Banyamer
Страна: Иордания
Псевдоним: @banyamer_security
GitHub: https://github.com/mbanyamer


Обзор

Этот репозиторий содержит Proof of Concept (PoC), демонстрирующий аутентифицированную числовую SQL-инъекцию в ChurchCRM версиях до 6.7.2.

Уязвимость позволяет манипулировать логикой SQL-запросов путём внедрения нечисловых нагрузок в параметры, которые предполагаются числовыми, что позволяет несанкционированно изменять поведение запроса (например, обходить условия WHERE).

  • ID CVE: CVE-2026-24854
  • Тип уязвимости: Аутентифицированная числовая SQL-инъекция (манипуляция логикой)
  • Серьёзность: Высокая
  • Затронутые версии: ChurchCRM < 6.7.2
  • Протестированная версия: 6.7.1
  • Исправленная версия: 6.7.2
  • Коммит исправления: 748f5084
  • Вектор атаки: Аутентифицированный веб-запрос
  • Требуется аутентификация: Да (достаточно пользователя с низкими привилегиями)

Детали уязвимости

Уязвимость существует в следующем файле:

root@kitploit:~
src/PaddleNumEditor.php

Параметр POST PerID конкатенируется напрямую в несколько SQL-запросов без надлежащего приведения типов или санитизации. Хотя предполагается, что он числовой, им можно манипулировать для изменения SQL-логики.

Пример уязвимого шаблона (концептуальный):

root@kitploit:~
DELETE FROM multibuy_mb WHERE mb_per_ID = $PerID AND mb_fr_ID = $frID;

Путём передачи такой нагрузки, как:

root@kitploit:~
0 OR 1=1 -- 

логика условия WHERE может быть обойдена, что потенциально превращает операцию с одной записью в операцию с несколькими записями или со всей таблицей.

Эта уязвимость не предназначена для слепого извлечения данных, а для злоупотребления логикой, затрагивающей операции UPDATE, DELETE или INSERT.


Влияние

Аутентифицированный злоумышленник может:

  • Удалить несколько или все записи вместо одной
  • Изменять записи за пределами своей зоны авторизации
  • Манипулировать данными о сборах средств или участниках
  • Вызывать потерю целостности данных
  • Злоупотреблять бизнес-логикой без срабатывания типичных сигналов SQLi

Поскольку этот дефект возникает в числовой логике, он может обходить базовые системы обнаружения SQL-инъекций и правила WAF.


Proof of Concept

PoC демонстрирует:

Шаг 1 – Обычный запрос

Легитимный запрос с использованием числового PerID, который затрагивает только одну запись.

Шаг 2 – Изменённый запрос

Специально созданная нагрузка числовой SQL-инъекции:

root@kitploit:~
0 OR 1=1 -- 

Эта нагрузка обходит ограничения условия WHERE, что приводит к эффектам на нескольких записях или всей таблице (например, массовое удаление).

PoC сравнивает HTTP-ответы и различия в поведении для подтверждения успешной манипуляции.


Использование

Требования

  • Python 3
  • Библиотека requests
  • Уязвимый экземпляр ChurchCRM (< 6.7.2)
  • Действительная учётная запись аутентифицированного пользователя

Установка зависимости:

root@kitploit:~
pip install requests

Конфигурация

Измените следующие переменные в скрипте PoC:

root@kitploit:~
TARGET_BASE = "http://localhost/churchcrm"
USERNAME    = "admin"
PASSWORD    = "yourpassword"

⚠️ Используйте только локальный или авторизованный тестовый экземпляр


Запуск PoC

root@kitploit:~
python3 churchcrm_cve-2026-24854_poc.py

Проверка

Для подтверждения эксплуатации:

  • Наблюдайте различия между обычными и изменёнными ответами
  • Проверяйте затронутые таблицы базы данных (например, multibuy_mb) до и после
  • Подтверждайте неожиданное поведение массовых DELETE/UPDATE

Функция is_success_response() может быть настроена в соответствии с обычными и изменёнными ответами вашего экземпляра.


Статус исправления

Проблема была исправлена в ChurchCRM 6.7.2 через коммит:

root@kitploit:~
748f5084

Детали исправления:

  • Явное приведение (int) применено к:
    • PerID
    • Num
    • Связанным идентификаторам
  • Нечисловой ввод приводится к 0, что предотвращает инъекцию

Пользователям следует немедленно обновиться.


Рекомендации по смягчению

  • Применяйте строгое приведение типов ко всем числовым вводам
  • Используйте подготовленные выражения вместо конкатенированного SQL
  • Применяйте принцип минимальных привилегий для аутентифицированных пользователей
  • Добавьте серверные проверки авторизации для владения записями
  • Регистрируйте и оповещайте об аномальных массовых операциях

Ответственное раскрытие

Эта уязвимость была обнаружена и ответственно раскрыта:

Mohammed Idrees Banyamer
Иордания
Instagram: @banyamer_security
GitHub: https://github.com/mbanyamer


Отказ от ответственности

Этот Proof of Concept предоставлен только для образовательных целей и целей защитной безопасности.

НЕ используйте этот код против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.

Автор не несёт ответственности за неправомерное использование или ущерб, возникший в результате использования этого кода.


Ссылки

  • Веб-сайт ChurchCRM: https://churchcrm.io
  • GitHub ChurchCRM: https://github.com/ChurchCRM/CRM
  • CVE: CVE-2026-24854

Скачать инструмент