PT-2025-48572 · Churchcrm · Churchcrm
CVE-2025-66313
·
Publicado
2025-12-01
·
Atualizado
2025-12-02
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do ChurchCRM 6.2.0 e anteriores
Descrição
O ChurchCRM é um sistema de gerenciamento de igrejas de código aberto. Existe uma injeção de SQL cega baseada em tempo na forma como o parâmetro
1FieldSec é tratado. A injeção de SLEEP() resulta em atrasos previsíveis no lado do servidor, confirmando que o valor é incluído em uma consulta SQL sem a parametrização adequada. Isso permite a exfiltração e modificação de dados usando técnicas cegas.Recomendações
Atualize para uma versão posterior à 6.2.0.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Churchcrm