- شناسه CVE-2025-5227 :CVE
- CWE-89/CWE-74 :CWE
- yes :Advisory
- منتشر شده: می 27, 2025
- به روز شده: می 27, 2025
- امتیاز: 7.3
- نوع حمله: SQL Injection
- اثر گذاری: Unknown
- حوزه: سیستم مدیریت محتوا
- برند: PHPGurukul
- محصول: Small CRM
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
یک آسیبپذیری از نوع SQL Injection در نسخه 3.0 از محصول Small CRM شرکت PHPGurukul شناسایی شده است. این آسیبپذیری در فایل /admin/manage-tickets.phpو بهواسطهی پارامتر aremark رخ میدهد. مهاجم میتواند بدون نیاز به احراز هویت و از راه دور، کوئریهای مخرب SQL را تزریق کرده و به اطلاعات حساس دست یابد.
توضیحات
در پردازش ورودی پارامتر aremark در مسیر فایل /admin/manage-tickets.php اعتبارسنجی مناسبی اعمال نشده است که منجر به آسیبپذیری SQL Injection میگردد. بهرهبرداری از این آسیب پذیری نیاز به احراز هویت نداشته و از طریق مرورگر و اینترنت امکانپذیر است. دادههای مخرب میتوانند منجر به افشای اطلاعات، تغییر یا حذف دادهها و حتی کنترل کامل پایگاه داده شوند. این آسیب پذیری محرمانگی (confidentiality)، یکپارچگی(integrity) و در دسترس پذیری (availability) سیستم را تحت تاثیر قرار می دهد. تاکنون پچ امنیتی یا اقدام اصلاحی ارائه نشده است.
CVSS
Score | Severity | Version | Vector String |
6.9 | MEDIUM | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N |
7.3 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
7.3 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
7.5 | — | 2.0 | AV:N/AC:L/Au:N/C:P/I:P/A:P |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 3.0 | Small CRM |
نتیجه گیری
این آسیبپذیری با توجه به دسترسی آسان، عدم نیاز به احراز هویت و انتشار کد اثبات مفهومی عمومی (PoC)، تهدید جدی برای امنیت اطلاعات محسوب میشود. تا زمان ارائه پچ امنیتی رسمی توصیه می شود، دسترسی به مسیر آسیبپذیر موقتاً محدود شده و از WAF یا سایر مکانیزمهای فیلترینگ استفاده گردد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-5227
- https://www.cvedetails.com/cve/CVE-2025-5227/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-5227
- https://vuldb.com/?submit.583423
- https://vuldb.com/?id.310325
- https://vuldb.com/?ctiid.310325
- https://github.com/bleakTS/myCVE/issues/18
- https://nvd.nist.gov/vuln/detail/CVE-2025-5227
- https://cwe.mitre.org/data/definitions/89.html
- https://cwe.mitre.org/data/definitions/74.html