Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-22953 — EPICOR HCM Injection SQL aveugle non authentifiée CVE-2025-22953 | Kitploit
Outils/GitHubGitHub/maliktawfiq/cve-2025-22953
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionSécurité des Bases de Données
GitHubmaliktawfiq/cve-2025-22953

CVE-2025-22953

EPICOR HCM Injection SQL aveugle non authentifiée CVE-2025-22953

Voir le dépôt
21il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-22953 – Injection SQL aveugle non authentifiée dans Epicor HCM

[Mise à jour – Correctif publié par Epicor]

Epicor a officiellement publié un correctif pour cette vulnérabilité. Tous les utilisateurs concernés sont vivement invités à appliquer la mise à jour immédiatement.

🔗 Annonce du correctif de sécurité d'Epicor

Résumé

Une vulnérabilité d'injection SQL aveugle non authentifiée existe dans le logiciel Epicor HCM, version 2021 1.9 (version testée, d'autres versions peuvent également être affectées), spécifiquement dans le paramètre filter du point de terminaison JsonFetcher.svc.
Un attaquant peut exploiter cette faille pour injecter des charges utiles SQL malveillantes et exécuter des requêtes arbitraires sur la base de données backend sans authentification.

Si certaines fonctionnalités (comme xp_cmdshell) sont activées, cela peut conduire à une .

exécution de code à distance

Composant affecté

  • Point de terminaison : JsonFetcher.svc
  • Méthode HTTP : POST
  • Paramètre vulnérable : filter

Gravité

  • Score CVSS v3.x : 9.8 (Critique)
  • Vecteur d'attaque : À distance
  • Authentification requise : Non

Preuve de concept (PoC)

Bien que cette vulnérabilité ait été divulguée publiquement et ait reçu un identifiant CVE, aucune preuve de concept publique ne sera publiée pour le moment.

Bien que le fournisseur ait publié un correctif, il semble que toutes les versions concernées ne soient pas couvertes et que certains clients puissent encore être à risque.

Dans un souci de protéger les environnements non corrigés et de donner aux organisations le temps d'appliquer des mesures d'atténuation, la PoC sera retenue indéfiniment.

Cette décision reflète un engagement en faveur d'une divulgation responsable et de la sécurité des utilisateurs. Si le fournisseur confirme une couverture complète du correctif, une PoC expurgée pourrait être envisagée à l'avenir à des fins défensives et de détection uniquement.


Références

  • 🔗 CVE-2025-22953 sur CVE.org

Crédits

Cette vulnérabilité a été découverte et divulguée de manière responsable par Malik Tawfiq.

LinkedIn : Malik Tawfiq


Cette divulgation fait partie d'un effort de coordination responsable des vulnérabilités. Elle vise à informer la communauté et à aider à protéger les utilisateurs concernés jusqu'à ce qu'un correctif approprié soit publié.

Télécharger l’outil