CVE-2025-66313ChurchCRM是一个开源教会管理系统。在6.2.0及更早版本中,存在基于时间的盲注SQL注入漏洞。攻击者通过在FieldSec参数中注入恶意SQL代码(如SLEEP()函数),可以触发数据库延迟响应,从而验证注入成功。此漏洞允许未经授权的攻击者在拥有高权限的情况下,通过盲注技术窃取敏感数据库信息或修改数据内容。CVSS评分7.2,属于高危漏洞。
漏洞根源在于ChurchCRM对用户输入的FieldSec参数缺乏充分的输入验证和参数化查询。攻击者可在该参数中构造包含SLEEP()函数的SQL语句,如FieldSec=1' AND SLEEP(5)--,由于参数值被直接拼接到SQL查询中而非使用参数化查询,数据库会执行SLEEP()函数导致响应延迟。攻击者通过测量响应时间判断注入是否成功,进而利用条件语句(如IF())和SLEEP()函数进行布尔盲注或时间盲注攻击,逐步提取数据库中的敏感信息。