Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-22953 — EPICOR HCM Nicht authentifizierte Blind SQL Injection CVE-2025-22953 | Kitploit
Tools/GitHubGitHub/maliktawfiq/cve-2025-22953
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsDatenbanksicherheit
GitHubmaliktawfiq/cve-2025-22953

CVE-2025-22953

EPICOR HCM Nicht authentifizierte Blind SQL Injection CVE-2025-22953

Repository anzeigen
2vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-22953 – Epicor HCM Unauthentifizierte Blind-SQL-Injection

[Update – Patch von Epicor veröffentlicht]

Epicor hat offiziell einen Patch veröffentlicht, der diese Sicherheitslücke behebt. Allen betroffenen Benutzern wird dringend empfohlen, das Update sofort anzuwenden.

🔗 Ankündigung des Epicor-Sicherheitspatches

Zusammenfassung

In der Software Epicor HCM, Version 2021 1.9 (getestete Version; andere Versionen können ebenfalls betroffen sein), besteht eine nicht authentifizierte Blind-SQL-Injection-Sicherheitslücke, insbesondere im Parameter filter des Endpunkts JsonFetcher.svc.
Ein Angreifer kann diesen Fehler ausnutzen, um schädliche SQL-Payloads einzuschleusen und ohne Authentifizierung beliebige Abfragen an der Backend-Datenbank auszuführen.

Wenn bestimmte Funktionen (wie xp_cmdshell) aktiviert sind, kann dies zu Remote-Codeausführung führen.


Betroffene Komponente

  • Endpunkt: JsonFetcher.svc
  • HTTP-Methode: POST
  • Verwundbarer Parameter: filter

Schweregrad

  • CVSS v3.x-Score: 9.8 (Kritisch)
  • Angriffsvektor: Remote
  • Erforderliche Authentifizierung: Nein

Proof of Concept (PoC)

Obwohl diese Sicherheitslücke öffentlich bekannt gemacht und eine CVE-ID zugewiesen wurde, wird derzeit kein öffentlicher Proof of Concept veröffentlicht.

Obwohl der Hersteller einen Patch veröffentlicht hat, scheint es, dass nicht alle betroffenen Versionen abgedeckt sind und einige Kunden weiterhin gefährdet sein könnten.

Um ungepatchte Umgebungen zu schützen und Organisationen Zeit für die Anwendung von Gegenmaßnahmen zu geben, wird der PoC auf unbestimmte Zeit zurückgehalten.

Diese Entscheidung spiegelt das Engagement für verantwortungsvolle Offenlegung und die Sicherheit der Benutzer wider. Sollte der Hersteller die vollständige Patch-Abdeckung bestätigen, könnte in Zukunft ein redigierter PoC ausschließlich für defensive und Erkennungszwecke in Betracht gezogen werden.


Referenzen

  • 🔗 CVE-2025-22953 auf CVE.org

Danksagungen

Diese Sicherheitslücke wurde von Malik Tawfiq entdeckt und verantwortungsvoll offengelegt.

LinkedIn: Malik Tawfiq


Diese Offenlegung ist Teil einer verantwortungsvollen Koordinierung von Sicherheitslücken. Sie soll die Community informieren und helfen, betroffene Benutzer zu schützen, bis ein ordnungsgemäßer Patch veröffentlicht wird.

Tool herunterladen