
EPICOR HCM حقن SQL أعمى غير مصادق عليه CVE-2025-22953
أصدرت Epicor رسميًا تصحيحًا يعالج هذه الثغرة. يُنصح بشدة جميع المستخدمين المتأثرين بتطبيق التحديث فورًا.
توجد ثغرة حقن SQL أعمى غير مصادق عليها في برنامج Epicor HCM، الإصدار 2021 1.9 (الإصدار المختبر، وقد تتأثر إصدارات أخرى أيضًا)، وتحديدًا في معامل filter لنقطة النهاية JsonFetcher.svc.
يمكن للمهاجم استغلال هذه الثغرة لحقن حمولات SQL ضارة وتنفيذ استعلامات عشوائية على قاعدة البيانات الخلفية دون مصادقة.
إذا تم تمكين ميزات معينة (مثل xp_cmdshell)، فقد يؤدي ذلك إلى تنفيذ تعليمات برمجية عن بُعد.
JsonFetcher.svcfilterعلى الرغم من أن هذه الثغرة قد تم الكشف عنها علنًا وتعيين معرف CVE لها، لن يتم إصدار أي إثبات مفهوم عام في هذا الوقت.
على الرغم من أن البائع قد أصدر تصحيحًا، يبدو أن جميع الإصدارات المتأثرة لم يتم تغطيتها، وقد يظل بعض العملاء معرضين للخطر.
في محاولة لحماية البيئات غير المصححة وإعطاء المؤسسات وقتًا لتطبيق الإجراءات التخفيفية، سيتم حجب إثبات المفهوم إلى أجل غير مسمى.
يعكس هذا القرار الالتزام بالإفصاح المسؤول وسلامة المستخدم. إذا أكد البائع تغطية التصحيح الكاملة، فقد يتم النظر في إثبات مفهوم منقح في المستقبل لأغراض دفاعية واكتشافية فقط.
تم اكتشاف هذه الثغرة والإفصاح عنها بمسؤولية بواسطة Malik Tawfiq.
لينكد إن: Malik Tawfiq
هذا الإفصاح هو جزء من جهد تنسيق الثغرات المسؤول. ويهدف إلى إعلام المجتمع والمساعدة في حماية المستخدمين المتأثرين حتى يتم إصدار تصحيح مناسب.