
ERPNEXT v15.67.0 se descubrió que contiene múltiples vulnerabilidades de inyección SQL en el endpoint /api/method/frappe.desk.reportview.get a través de los parámetros order_by y group_by.
order_by y group_by📌 Resumen
ERPNext v15.67.0 y Frappe Framework v15.72.4 contienen múltiples vulnerabilidades de inyección SQL autenticada en el endpoint de API frappe.desk.reportview.get. La entrada maliciosa en los parámetros order_by o group_by puede utilizarse para inyectar y ejecutar sentencias SQL arbitrarias. Esto permite a un usuario autenticado (con acceso básico a informes) extraer datos sensibles, realizar enumeración de bases de datos y potencialmente manipular o escalar privilegios dentro del sistema.
Tipo de vulnerabilidad: Inyección SQL (CWE-89)
Producto(s) afectado(s): ERPNext / Frappe
Versiones afectadas:
Endpoint afectado:
POST /api/method/frappe.desk.reportview.get
Parámetros vulnerables:
order_bygroup_byAutenticación requerida: Sí (sesión válida mediante cookie sid)
Tipo de ataque: Remoto
Severidad: Alta (ejecución de código SQL, exfiltración de datos, posible escalada de privilegios)
Puntuación CVSS v3.1 estimada: 8.6 (Alta) — estimación; la puntuación final debe ser asignada por la autoridad oficial de CVE.
Estado: Sin corregir (a fecha de divulgación)
ID CVE: CVE-2025-56381

✅ Pruebe únicamente en sistemas que posea o sobre los que tenga permiso explícito para realizar pruebas. No utilice contra sistemas de producción sin consentimiento.
%28select%20updatexml%28null%2Cconcat%280x7e%2Cdatabase%28%29%2C0x7e%29%2Cnull%29%29
{
"doctype": "User",
"order_by": "(select updatexml(null,concat(0x7e,database(),0x7e),null))"
}
Esto confirma que la inyección SQL se ha ejecutado con éxito y que se ha filtrado el nombre de la base de datos actual.
/api/method/frappe.desk.reportview.get con un payload malicioso en order_by o group_by.order_by y group_by contra una lista blanca conocida de nombres de columnas aceptables antes de procesarlos./reportview.get y a las funciones de informes según los roles de usuario y los niveles de confianza.frappe.desk. Los operadores deben actualizar tan pronto como haya un parche disponible.Descubridor: Mohammed Aloli
Frappe Framework: https://github.com/frappe/frappe
Proyecto ERPNext: https://github.com/frappe/erpnext
Hoja de referencia de OWASP sobre inyección SQL: https://cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html
Este aviso se publica únicamente con fines educativos y de investigación defensiva en seguridad. Explotar esta vulnerabilidad sin autorización es ilegal y poco ético. Si es desarrollador o administrador de ERPNext o Frappe, aplique las mitigaciones recomendadas de inmediato y supervise el uso inusual de la API.