
EPICOR HCM Injection SQL aveugle non authentifiée CVE-2025-22953
Epicor a officiellement publié un correctif pour cette vulnérabilité. Tous les utilisateurs concernés sont vivement invités à appliquer la mise à jour immédiatement.
🔗 Annonce du correctif de sécurité d'Epicor
Une vulnérabilité d'injection SQL aveugle non authentifiée existe dans le logiciel Epicor HCM, version 2021 1.9 (version testée, d'autres versions peuvent également être affectées), spécifiquement dans le paramètre filter du point de terminaison JsonFetcher.svc.
Un attaquant peut exploiter cette faille pour injecter des charges utiles SQL malveillantes et exécuter des requêtes arbitraires sur la base de données backend sans authentification.
Si certaines fonctionnalités (comme xp_cmdshell) sont activées, cela peut conduire à une .
JsonFetcher.svcfilterBien que cette vulnérabilité ait été divulguée publiquement et ait reçu un identifiant CVE, aucune preuve de concept publique ne sera publiée pour le moment.
Bien que le fournisseur ait publié un correctif, il semble que toutes les versions concernées ne soient pas couvertes et que certains clients puissent encore être à risque.
Dans un souci de protéger les environnements non corrigés et de donner aux organisations le temps d'appliquer des mesures d'atténuation, la PoC sera retenue indéfiniment.
Cette décision reflète un engagement en faveur d'une divulgation responsable et de la sécurité des utilisateurs. Si le fournisseur confirme une couverture complète du correctif, une PoC expurgée pourrait être envisagée à l'avenir à des fins défensives et de détection uniquement.
Cette vulnérabilité a été découverte et divulguée de manière responsable par Malik Tawfiq.
LinkedIn : Malik Tawfiq
Cette divulgation fait partie d'un effort de coordination responsable des vulnérabilités. Elle vise à informer la communauté et à aider à protéger les utilisateurs concernés jusqu'à ce qu'un correctif approprié soit publié.