Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-22953 — EPICOR HCM Inyección SQL ciega no autenticada CVE-2025-22953 | Kitploit
Herramientas/GitHubGitHub/maliktawfiq/cve-2025-22953
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónSeguridad de Bases de Datos
GitHubmaliktawfiq/cve-2025-22953

CVE-2025-22953

EPICOR HCM Inyección SQL ciega no autenticada CVE-2025-22953

Ver Repositorio
2hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-22953 – Inyección SQL Ciega No Autenticada en Epicor HCM

[Actualización – Parche Publicado por Epicor]

Epicor ha publicado oficialmente un parche que soluciona esta vulnerabilidad. Se recomienda encarecidamente a todos los usuarios afectados que apliquen la actualización de inmediato.

🔗 Anuncio del Parche de Seguridad de Epicor

Resumen

Existe una vulnerabilidad de Inyección SQL Ciega no autenticada en el software Epicor HCM, versión 2021 1.9 (versión probada; otras versiones también pueden verse afectadas), específicamente en el parámetro filter del endpoint JsonFetcher.svc.
Un atacante puede explotar esta falla para inyectar cargas útiles SQL maliciosas y ejecutar consultas arbitrarias en la base de datos backend sin autenticación.

Si ciertas funciones (como xp_cmdshell) están habilitadas, esto puede conducir a la ejecución remota de código.


Componente Afectado

  • Endpoint: JsonFetcher.svc
  • Método HTTP: POST
  • Parámetro Vulnerable: filter

Gravedad

  • Puntuación CVSS v3.x: 9.8 (Crítica)
  • Vector de Ataque: Remoto
  • Autenticación Requerida: No

Prueba de Concepto (PoC)

Aunque esta vulnerabilidad ha sido divulgada públicamente y se le ha asignado un ID de CVE, no se publicará ninguna prueba de concepto pública en este momento.

Aunque el proveedor ha publicado un parche, parece que no todas las versiones afectadas están cubiertas, y algunos clientes aún pueden estar en riesgo.

En un esfuerzo por proteger los entornos sin parchear y dar a las organizaciones tiempo para aplicar mitigaciones, la PoC se retendrá indefinidamente.

Esta decisión refleja un compromiso con la divulgación responsable y la seguridad de los usuarios. Si el proveedor confirma una cobertura total del parche, se podría considerar una PoC redactada en el futuro únicamente con fines defensivos y de detección.


Referencias

  • 🔗 CVE-2025-22953 en CVE.org

Créditos

Esta vulnerabilidad fue descubierta y divulgada de manera responsable por Malik Tawfiq.

LinkedIn: Malik Tawfiq


Esta divulgación forma parte de un esfuerzo de coordinación responsable de vulnerabilidades. Su objetivo es informar a la comunidad y ayudar a proteger a los usuarios afectados hasta que se publique un parche adecuado.

Descargar herramienta