一、 漏洞 CVE-2025-11938 基础信息
漏洞信息
                                        # ChurchCRM setup.php 反序列化漏洞

## 概述

在 ChurchCRM 5.18.0 及之前版本中发现一个反序列化漏洞。

## 影响版本

- ChurchCRM ≤ 5.18.0

## 细节

- 漏洞存在于文件 `setup/routes/setup.php` 中。
- 攻击者可通过对参数 `DB_PASSWORD`、`ROOT_PATH` 或 `URL` 进行操纵,触发反序列化操作。
- 此攻击需要远程发起,攻击复杂度较高。

## 影响

- 漏洞可被利用,潜在导致远程代码执行或其他严重后果。
- 漏洞已被公开披露,并指出存在可被使用的 exploit。
- 厂商已被提前通知,但未作出任何回应。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
ChurchCRM setup.php deserialization
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A vulnerability was found in ChurchCRM up to 5.18.0. This vulnerability affects unknown code of the file setup/routes/setup.php. Performing manipulation of the argument DB_PASSWORD/ROOT_PATH/URL results in deserialization. The attack may be initiated remotely. The attack's complexity is rated as high. It is stated that the exploitability is difficult. The exploit has been made public and could be used. The vendor was contacted early about this disclosure but did not respond in any way.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
可信数据的反序列化
来源:美国国家漏洞数据库 NVD
漏洞标题
ChurchCRM 代码问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
ChurchCRM是ChurchCRM开源的一个为教会打造的开源 CRM 系统。 ChurchCRM 5.18.0及之前版本存在代码问题漏洞,该漏洞源于对文件setup/routes/setup.php中参数DB_PASSWORD/ROOT_PATH/URL的错误操作,可能导致反序列化攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
代码问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-11938 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-11938 的情报信息
四、漏洞 CVE-2025-11938 的评论

暂无评论


发表评论