
Avis public pour CVE-2025-50341 dans Axelor
CVE ID: CVE-2025-50341
Rapporteur : Milad Seddigh
Produit : Axelor
Versions concernées : v5.2.4
Impact : Injection SQL → exfiltration du contenu de la base de données.
Une vulnérabilité d'injection SQL basée sur des conditions booléennes a été découverte dans le paramètre “_domain” d'Axelor. Un attaquant peut manipuler la logique de la requête SQL et déterminer des conditions vraies/fausses, pouvant potentiellement mener à une exposition des données ou à une exploitation plus poussée.
1- Connectez-vous à votre compte. 2- Interceptez les requêtes qui incluent le paramètre “_domain” dans le corps. 3- Insérez une charge utile booléenne (ou 1=1) dans le paramètre “domain”. 4- Insérez une charge utile booléenne (ou 1=2) dans le paramètre “domain”. 5- Observez la différence de réponse du serveur entre les cas 1=1 et 1=2. 6- Extrayez tout le contenu de la base de données.