# ChurchCRM setup.php 反序列化漏洞
## 概述
在 ChurchCRM 5.18.0 及之前版本中发现一个反序列化漏洞。
## 影响版本
- ChurchCRM ≤ 5.18.0
## 细节
- 漏洞存在于文件 `setup/routes/setup.php` 中。
- 攻击者可通过对参数 `DB_PASSWORD`、`ROOT_PATH` 或 `URL` 进行操纵,触发反序列化操作。
- 此攻击需要远程发起,攻击复杂度较高。
## 影响
- 漏洞可被利用,潜在导致远程代码执行或其他严重后果。
- 漏洞已被公开披露,并指出存在可被使用的 exploit。
- 厂商已被提前通知,但未作出任何回应。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: advisories/churchcrm-setup-rce-2025.md at main · uartu0/advisories · GitHub -- 🔗来源链接
标签: exploit
神龙速读标题: CVE-2025-11938 ChurchCRM setup.php deserialization -- 🔗来源链接
标签: vdb-entry technical-description
神龙速读标题: Submit #671083: ChurchCRM <= 5.18.0 Remote Code Execution (RCE) -- 🔗来源链接
标签: third-party-advisory
神龙速读暂无评论