漏洞总结 漏洞概述 在 ChurchCRM 的以下三个文件中发现了 SQL 注入漏洞: 该漏洞存在于 的第 17 行。虽然对 参数 进行了过滤,但过滤措施不足。该参数被直接拼接到 查询语句中。现有的过滤函数(如 、 和 )无法有效防御此攻击。 攻击者需要拥有 权限才能利用此漏洞。成功利用后,攻击者可以注入任意 SQL 语句来修改数据库结构(例如添加或删除列)。 影响范围 受影响版本: < 7.0.5 修复方案 已修复版本: 7.1.0 利用代码 (PoC) 1. 核心漏洞代码片段 2. Burp Suite 请求示例 3. 数据库执行结果**