Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-22953 — EPICOR HCM حقن SQL أعمى غير مصادق عليه CVE-2025-22953 | Kitploit
أدوات/GitHubGitHub/maliktawfiq/cve-2025-22953
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقأمن قواعد البيانات
GitHubmaliktawfiq/cve-2025-22953

CVE-2025-22953

EPICOR HCM حقن SQL أعمى غير مصادق عليه CVE-2025-22953

عرض المستودع
2منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-22953 – حقن SQL أعمى غير مصادق عليه في Epicor HCM

[تحديث – تم إصدار تصحيح من Epicor]

أصدرت Epicor رسميًا تصحيحًا يعالج هذه الثغرة. يُنصح بشدة جميع المستخدمين المتأثرين بتطبيق التحديث فورًا.

🔗 إعلان تصحيح أمان Epicor

ملخص

توجد ثغرة حقن SQL أعمى غير مصادق عليها في برنامج Epicor HCM، الإصدار 2021 1.9 (الإصدار المختبر، وقد تتأثر إصدارات أخرى أيضًا)، وتحديدًا في معامل filter لنقطة النهاية JsonFetcher.svc.
يمكن للمهاجم استغلال هذه الثغرة لحقن حمولات SQL ضارة وتنفيذ استعلامات عشوائية على قاعدة البيانات الخلفية دون مصادقة.

إذا تم تمكين ميزات معينة (مثل xp_cmdshell)، فقد يؤدي ذلك إلى تنفيذ تعليمات برمجية عن بُعد.


المكون المتأثر

  • نقطة النهاية: JsonFetcher.svc
  • طريقة HTTP: POST
  • المعامل الثغري: filter

الخطورة

  • درجة CVSS v3.x: 9.8 (حرجة)
  • متجه الهجوم: عن بُعد
  • المصادقة المطلوبة: لا

إثبات المفهوم (PoC)

على الرغم من أن هذه الثغرة قد تم الكشف عنها علنًا وتعيين معرف CVE لها، لن يتم إصدار أي إثبات مفهوم عام في هذا الوقت.

على الرغم من أن البائع قد أصدر تصحيحًا، يبدو أن جميع الإصدارات المتأثرة لم يتم تغطيتها، وقد يظل بعض العملاء معرضين للخطر.

في محاولة لحماية البيئات غير المصححة وإعطاء المؤسسات وقتًا لتطبيق الإجراءات التخفيفية، سيتم حجب إثبات المفهوم إلى أجل غير مسمى.

يعكس هذا القرار الالتزام بالإفصاح المسؤول وسلامة المستخدم. إذا أكد البائع تغطية التصحيح الكاملة، فقد يتم النظر في إثبات مفهوم منقح في المستقبل لأغراض دفاعية واكتشافية فقط.


المراجع

  • 🔗 CVE-2025-22953 على CVE.org

الاعتمادات

تم اكتشاف هذه الثغرة والإفصاح عنها بمسؤولية بواسطة Malik Tawfiq.

لينكد إن: Malik Tawfiq


هذا الإفصاح هو جزء من جهد تنسيق الثغرات المسؤول. ويهدف إلى إعلام المجتمع والمساعدة في حماية المستخدمين المتأثرين حتى يتم إصدار تصحيح مناسب.

تنزيل الأداة