CVE-2025-66397ChurchCRM是一款开源的教堂管理系统。在6.5.3版本之前,Kiosk Manager功能中的allowRegistration、acceptKiosk、reloadKiosk和identifyKiosk函数存在严重的访问控制缺陷。该漏洞允许任何经过身份认证的低权限用户执行原本仅限管理员操作的Kiosk Manager功能,包括允许和接受 kiosk 注册、执行 kiosk 重载和识别操作。攻击者只需拥有一个普通用户账户即可利用此漏洞,可能导致系统配置被恶意篡改、敏感信息泄露或服务可用性受影响。由于该漏洞利用无需特殊权限且无需用户交互,对使用受影响版本ChurchCRM的组织构成较高的安全风险。
该漏洞属于OWASP Top 10中的访问控制失效类别。ChurchCRM的Kiosk Manager功能在实现时未对关键操作进行充分的权限验证。具体来说,以下API端点存在访问控制缺陷:allowRegistration用于允许kiosk注册、acceptKiosk用于接受kiosk连接、reloadKiosk用于重载kiosk设备、identifyKiosk用于识别kiosk设备。这些功能在设计时假设用户已经过管理员权限验证,但实际实现中仅检查了用户是否已登录系统。攻击者可以通过构造特定的HTTP请求,直接调用这些管理员级别的API,而无需具备相应的管理员权限。攻击者利用此漏洞可以:1) 启用kiosk注册功能并接受恶意设备连接;2) 重载正在运行的kiosk设备导致服务中断;3) 触发kiosk识别操作可能用于社会工程攻击。CVSS 3.1评分8.3(高危)反映了该漏洞网络可利用性、低攻击复杂度和较高的完整性及可用性影响。