
تم اكتشاف أن ERPNEXT v15.67.0 يحتوي على ثغرات متعددة في حقن SQL في نقطة النهاية /api/method/frappe.desk.reportview.get عبر معاملات order_by و group_by.
order_by و group_by📌 الملخص
يحتوي ERPNext الإصدار v15.67.0 وFrappe Framework الإصدار v15.72.4 على ثغرات متعددة في حقن SQL المُوثَّق في نقطة نهاية API الخاصة بـ frappe.desk.reportview.get. يمكن استخدام المدخلات الخبيثة في معاملَي order_by أو group_by لحقن وتنفيذ عبارات SQL عشوائية. وهذا يسمح لمستخدم مُوثَّق (بصلاحية أساسية للوصول إلى التقارير) باستخراج بيانات حساسة، وإجراء تعداد لقاعدة البيانات، وربما التلاعب بالصلاحيات أو تصعيدها داخل النظام.
نوع الثغرة: حقن SQL (CWE-89)
المنتج(ات) المتأثرة: ERPNext / Frappe
الإصدارات المتأثرة:
نقطة النهاية المتأثرة:
POST /api/method/frappe.desk.reportview.get
المعاملات القابلة للاستغلال:
order_bygroup_byالمصادقة المطلوبة: نعم (جلسة صالحة عبر ملف تعريف الارتباط sid)
نوع الهجوم: عن بُعد
الخطورة: عالية (تنفيذ أكواد SQL، تسريب بيانات، احتمال تصعيد صلاحيات)
تقدير درجة CVSS v3.1: 8.6 (عالية) — تقدير؛ يجب أن تُحدَّد الدرجة النهائية من قِبل جهة CVE الرسمية.
الحالة: غير مُعالَجة (حتى تاريخ الإفصاح)
معرّف CVE: CVE-2025-56381

✅ اختبر فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها. لا تستخدم ضد أنظمة الإنتاج دون موافقة.
%28select%20updatexml%28null%2Cconcat%280x7e%2Cdatabase%28%29%2C0x7e%29%2Cnull%29%29
{
"doctype": "User",
"order_by": "(select updatexml(null,concat(0x7e,database(),0x7e),null))"
}
يؤكد هذا أن حقن SQL قد نُفِّذ بنجاح وأن اسم قاعدة البيانات الحالية قد تم تسريبه.
/api/method/frappe.desk.reportview.get مع حمولة خبيثة في order_by أو group_by.order_by و group_by مقابل قائمة بيضاء معروفة من أسماء الأعمدة المقبولة قبل المعالجة./reportview.get وميزات التقارير بناءً على أدوار المستخدم ومستويات الثقة.frappe.desk الأخرى. يجب على المشغّلين الترقية فور توفر التصحيح.المكتشف: Mohammed Aloli
Frappe Framework: https://github.com/frappe/frappe
مشروع ERPNext: https://github.com/frappe/erpnext
ورقة OWASP المرجعية لمنع حقن SQL: https://cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html
يُنشر هذا التقرير لأغراض البحث التعليمي والدفاعي الأمني فقط. استغلال هذه الثغرة دون إذن غير قانوني وغير أخلاقي. إذا كنت مطوّرًا أو مسؤولًا عن ERPNext أو Frappe، فطبّق التوصيات التخفيفية فورًا وراقب أي استخدام غير طبيعي للـ API.