Ad

CVE-2026-41453

HIGH CVSS 4.0: 8,7 EPSS 0.35%
Обновлено 3 августа 2026
PHP
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2.2.4
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHP
Публичный эксплойт Нет

Krayin CRM до версии 2.2.4 содержит уязвимость слепого внедрения SQL в DataGrid лидов, которая позволяет аутентифицированным пользователям с доступом к лидам вставлять произвольный SQL в предложение HAVING путем манипулирования параметром запроса rotten_lead[in], который объединяется без параметризованной привязки непосредственно в вызов hasRaw() в LeadDataGrid.php. Злоумышленники могут воспользоваться этой уязвимостью, используя методы слепого внедрения на основе времени и логических значений для извлечения всего содержимого базы данных, включая хэши учетных данных пользователей, записи CRM и данные конфигурации приложения.

Показать оригинальное описание (EN)

Krayin CRM before 2.2.4 contains a blind SQL injection vulnerability in the leads DataGrid that allows authenticated users with leads access to inject arbitrary SQL into a HAVING clause by manipulating the rotten_lead[in] query parameter, which is concatenated without parameterized binding directly into a havingRaw() call in LeadDataGrid.php. Attackers can exploit this flaw using time-based and boolean-based blind injection techniques to extract the entire database contents, including user credential hashes, CRM records, and application configuration data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)