漏洞概述 漏洞名称: Krayin CRM < 2.2.4 Blind SQL Injection via LeadDataGrid.php rotten_lead Parameter 严重性: HIGH 发布日期: 8/3/2026 CVE编号: CVE-2026-41453 CWE编号: CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') CVSS评分: 8.7 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 影响范围 受影响版本: Krayin CRM < 2.2.4 漏洞描述: Krayin CRM 2.2.4 之前的版本在 leads DataGrid 中存在盲 SQL 注入漏洞,允许经过身份验证的用户通过操纵 查询参数,将任意 SQL 注入到 HAVING 子句中。该参数在直接调用 的 方法时未进行参数化绑定。攻击者可以利用此漏洞使用时间基于和布尔基于的盲注入技术提取整个数据库内容,包括用户凭证哈希、CRM 记录和应用程序配置数据。 修复方案 修复建议: 升级到 Krayin CRM 2.2.4 或更高版本。 参考链接: - Researcher Disclosure - Release Notes - Patch Commit 其他信息 Credit: Jiva (JivaSecurity) --- 总结 Krayin CRM 2.2.4 之前的版本存在一个严重的盲 SQL 注入漏洞,影响范围广泛,可能导致敏感数据泄露。建议尽快升级到 2.2.4 或更高版本以修复此漏洞。