
EPICOR HCM Nicht authentifizierte Blind SQL Injection CVE-2025-22953
Epicor hat offiziell einen Patch veröffentlicht, der diese Sicherheitslücke behebt. Allen betroffenen Benutzern wird dringend empfohlen, das Update sofort anzuwenden.
🔗 Ankündigung des Epicor-Sicherheitspatches
In der Software Epicor HCM, Version 2021 1.9 (getestete Version; andere Versionen können ebenfalls betroffen sein), besteht eine nicht authentifizierte Blind-SQL-Injection-Sicherheitslücke, insbesondere im Parameter filter des Endpunkts JsonFetcher.svc.
Ein Angreifer kann diesen Fehler ausnutzen, um schädliche SQL-Payloads einzuschleusen und ohne Authentifizierung beliebige Abfragen an der Backend-Datenbank auszuführen.
Wenn bestimmte Funktionen (wie xp_cmdshell) aktiviert sind, kann dies zu Remote-Codeausführung führen.
JsonFetcher.svcfilterObwohl diese Sicherheitslücke öffentlich bekannt gemacht und eine CVE-ID zugewiesen wurde, wird derzeit kein öffentlicher Proof of Concept veröffentlicht.
Obwohl der Hersteller einen Patch veröffentlicht hat, scheint es, dass nicht alle betroffenen Versionen abgedeckt sind und einige Kunden weiterhin gefährdet sein könnten.
Um ungepatchte Umgebungen zu schützen und Organisationen Zeit für die Anwendung von Gegenmaßnahmen zu geben, wird der PoC auf unbestimmte Zeit zurückgehalten.
Diese Entscheidung spiegelt das Engagement für verantwortungsvolle Offenlegung und die Sicherheit der Benutzer wider. Sollte der Hersteller die vollständige Patch-Abdeckung bestätigen, könnte in Zukunft ein redigierter PoC ausschließlich für defensive und Erkennungszwecke in Betracht gezogen werden.
Diese Sicherheitslücke wurde von Malik Tawfiq entdeckt und verantwortungsvoll offengelegt.
LinkedIn: Malik Tawfiq
Diese Offenlegung ist Teil einer verantwortungsvollen Koordinierung von Sicherheitslücken. Sie soll die Community informieren und helfen, betroffene Benutzer zu schützen, bis ein ordnungsgemäßer Patch veröffentlicht wird.