
ERPNEXT v15.67.0 wurde festgestellt, dass es mehrere SQL-Injection-Schwachstellen im Endpunkt /api/method/frappe.desk.reportview.get über die Parameter order_by und group_by enthält.
order_by- und group_by-Parameter📌 Zusammenfassung
ERPNext v15.67.0 und Frappe Framework v15.72.4 enthalten mehrere authentifizierte SQL-Injection-Schwachstellen im API-Endpunkt frappe.desk.reportview.get. Bösartige Eingaben in die Parameter order_by oder group_by können verwendet werden, um beliebige SQL-Anweisungen zu injizieren und auszuführen. Dies ermöglicht einem authentifizierten Benutzer (mit grundlegendem Zugriff auf Berichte), sensible Daten zu extrahieren, eine Datenbank-Enumeration durchzuführen und möglicherweise Berechtigungen innerhalb des Systems zu manipulieren oder zu eskalieren.
Schwachstellentyp: SQL-Injection (CWE-89)
Betroffene Produkte: ERPNext / Frappe
Betroffene Versionen:
Betroffener Endpunkt:
POST /api/method/frappe.desk.reportview.get
Verwundbare Parameter:
order_bygroup_byErforderliche Authentifizierung: Ja (gültige Sitzung über sid-Cookie)
Angriffstyp: Remote
Schweregrad: Hoch (SQL-Codeausführung, Datenextraktion, mögliche Privilegieneskalation)
Geschätzter CVSS v3.1-Score: 8.6 (Hoch) — Schätzung; der endgültige Score sollte von der offiziellen CVE-Behörde vergeben werden.
Status: Nicht behoben (Stand der Offenlegung)
CVE-ID: CVE-2025-56381
✅ Testen Sie nur Systeme, die Ihnen gehören oder für die Sie ausdrückliche Genehmigung haben. Verwenden Sie dies nicht gegen Produktionssysteme ohne Zustimmung.
%28select%20updatexml%28null%2Cconcat%280x7e%2Cdatabase%28%29%2C0x7e%29%2Cnull%29%29
{
"doctype": "User",
"order_by": "(select updatexml(null,concat(0x7e,database(),0x7e),null))"
}
Dies bestätigt, dass die SQL-Injection erfolgreich ausgeführt wurde und der aktuelle Datenbankname preisgegeben wurde.
/api/method/frappe.desk.reportview.get mit einem bösartigen order_by- oder group_by-Payload gesendet.order_by und group_by vor der Verarbeitung gegen eine bekannte Whitelist akzeptabler Spaltennamen./reportview.get-API und Berichtsfunktionen basierend auf Benutzerrollen und Vertrauensstufen.frappe.desk-Methoden auditieren. Betreiber sollten so schnell wie möglich aktualisieren, sobald ein Patch verfügbar ist.Entdecker: Mohammed Aloli
Frappe Framework: https://github.com/frappe/frappe
ERPNext-Projekt: https://github.com/frappe/erpnext
OWASP SQL-Injection-Spickzettel: https://cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html
Dieses Advisory wird ausschließlich zu Bildungs- und defensiven Sicherheitsforschungszwecken veröffentlicht. Das Ausnutzen dieser Schwachstelle ohne Autorisierung ist illegal und unethisch. Wenn Sie Entwickler oder Administrator von ERPNext oder Frappe sind, wenden Sie die empfohlenen Maßnahmen zur Schadensbegrenzung sofort an und überwachen Sie auf ungewöhnliche API-Nutzung.