
EPICOR HCM Inyección SQL ciega no autenticada CVE-2025-22953
Epicor ha publicado oficialmente un parche que soluciona esta vulnerabilidad. Se recomienda encarecidamente a todos los usuarios afectados que apliquen la actualización de inmediato.
🔗 Anuncio del Parche de Seguridad de Epicor
Existe una vulnerabilidad de Inyección SQL Ciega no autenticada en el software Epicor HCM, versión 2021 1.9 (versión probada; otras versiones también pueden verse afectadas), específicamente en el parámetro filter del endpoint JsonFetcher.svc.
Un atacante puede explotar esta falla para inyectar cargas útiles SQL maliciosas y ejecutar consultas arbitrarias en la base de datos backend sin autenticación.
Si ciertas funciones (como xp_cmdshell) están habilitadas, esto puede conducir a la ejecución remota de código.
JsonFetcher.svcfilterAunque esta vulnerabilidad ha sido divulgada públicamente y se le ha asignado un ID de CVE, no se publicará ninguna prueba de concepto pública en este momento.
Aunque el proveedor ha publicado un parche, parece que no todas las versiones afectadas están cubiertas, y algunos clientes aún pueden estar en riesgo.
En un esfuerzo por proteger los entornos sin parchear y dar a las organizaciones tiempo para aplicar mitigaciones, la PoC se retendrá indefinidamente.
Esta decisión refleja un compromiso con la divulgación responsable y la seguridad de los usuarios. Si el proveedor confirma una cobertura total del parche, se podría considerar una PoC redactada en el futuro únicamente con fines defensivos y de detección.
Esta vulnerabilidad fue descubierta y divulgada de manera responsable por Malik Tawfiq.
LinkedIn: Malik Tawfiq
Esta divulgación forma parte de un esfuerzo de coordinación responsable de vulnerabilidades. Su objetivo es informar a la comunidad y ayudar a proteger a los usuarios afectados hasta que se publique un parche adecuado.