
Öffentliche Stellungnahme zu CVE-2025-50341 in Axelor
CVE ID: CVE-2025-50341
Berichterstatter: Milad Seddigh
Produkt: Axelor
Betroffene Versionen: v5.2.4
Auswirkung: SQL-Injection → Exfiltrieren von Datenbankinhalten.
Eine auf Boolescher Logik basierende SQL-Injection-Schwachstelle wurde im Parameter „_domain“ von Axelor entdeckt. Ein Angreifer
kann die SQL-Abfragelogik manipulieren und Wahr/Falsch-Bedingungen ermitteln, was potenziell zur Offenlegung von Daten oder weiterer Ausnutzung führen kann.
1- Melden Sie sich bei Ihrem Konto an. 2- Fangen Sie die Anfragen ab, die den Parameter „_domain“ im Body enthalten. 3- Fügen Sie ein Boolesches Payload (or 1=1) in den Parameter „domain“ ein. 4- Fügen Sie ein Boolesches Payload (or 1=2) in den Parameter „domain“ ein. 5- Beobachten Sie den Unterschied in der Serverantwort zwischen 1=1 und 1=2. 6- Dumpen Sie alle Datenbankinhalte.