PT-2025-6821 · Churchcrm · Churchcrm
Michael Mcinerney
+1
·
Publicado
2025-02-18
·
Atualizado
2025-07-13
·
CVE-2025-1023
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ChurchCRM versões 5.13.0 e anteriores
Descrição
Existe uma vulnerabilidade de Injeção de SQL cega baseada em tempo na funcionalidade EditEventTypes, permitindo que um atacante execute consultas SQL arbitrárias. O parâmetro
newCountName é diretamente concatenado em uma consulta SQL sem sanitização adequada, permitindo que um atacante manipule consultas do banco de dados e execute comandos arbitrários. Isso poderia potencialmente levar à exfiltração, modificação ou exclusão de dados.Recomendações
Para as versões do ChurchCRM 5.13.0 e anteriores, como solução temporária, considere desabilitar a funcionalidade EditEventTypes até que uma correção esteja disponível. Restrinja o acesso ao parâmetro
newCountName na funcionalidade afetada para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
DoS
LPE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Churchcrm