
Aviso público para CVE-2025-50341 en Axelor
ID CVE: CVE-2025-50341
Reportero: Milad Seddigh
Producto: Axelor
Versiones afectadas: v5.2.4
Impacto: Inyección SQL → exfiltración del contenido de la base de datos.
Se descubrió una vulnerabilidad de inyección SQL basada en booleanos en el parámetro "_domain" de Axelor. Un atacante puede manipular la lógica de la consulta SQL y determinar condiciones verdadero/falso, lo que podría llevar a la exposición de datos o a una mayor explotación.
1- Inicia sesión en tu cuenta. 2- Intercepta las solicitudes que incluyan el parámetro "_domain" en el cuerpo. 3- Inserta una carga booleana (or 1=1) en el parámetro "domain". 4- Inserta una carga booleana (or 1=2) en el parámetro "domain". 5- Observa la diferencia en la respuesta del servidor cuando se usa 1=1 y 1=2. 6- Vuelca todo el contenido de la base de datos.