A flaw has been found in phili67 Ecclesia CRM up to 8.0.0. This affects the function ValidateInput of the file /v2/query/view/ of the component Query Viewer Component. This manipulation of the argument custom causes sql injection. The attack can be initiated remotely. The exploit has been published and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
A SQL injection vulnerability exists in Ecclesia CRM versions up to 8.0.0 in the Query Viewer Component's ValidateInput function, allowing remote attackers to manipulate the 'custom' argument. The vulnerability has a published exploit and the vendor has not responded to disclosure attempts.
ثغرة حقن SQL في Ecclesia CRM تؤثر على مكون عارض الاستعلامات حيث يمكن للمهاجمين التلاعب بمعامل 'custom' في دالة ValidateInput. يمكن استغلال هذه الثغرة عن بعد وقد تم نشر رمز الاستغلال بالفعل.
ثغرة حقن SQL موجودة في نسخ Ecclesia CRM حتى الإصدار 8.0.0 في مكون عارض الاستعلامات، مما يسمح للمهاجمين البعيدين بمعالجة معامل 'custom'. تم نشر استغلال الثغرة ولم يستجب البائع لمحاولات الإفصاح.
Immediately upgrade Ecclesia CRM to a patched version beyond 8.0.0 if available, or implement Web Application Firewall (WAF) rules to filter malicious SQL patterns in the /v2/query/view/ endpoint. Disable the Query Viewer Component if not required and apply input validation and parameterized queries.
قم بترقية Ecclesia CRM فوراً إلى إصدار مصحح يتجاوز 8.0.0 إن توفر، أو طبق قواعد جدار حماية تطبيقات الويب لتصفية أنماط SQL الضارة في نقطة نهاية /v2/query/view/. عطل مكون عارض الاستعلامات إذا لم يكن مطلوباً وطبق التحقق من صحة الإدخال والاستعلامات المعاملة.