CVE-2025-22953
एपिकोर एचसीएम 2021 1.9 में एक SQL इंजेक्शन भेद्यता मौजूद है, जिसके लिए पैच उपलब्ध हैं: 5.16.0.1033/HCM2022, 5.17.0.1146/HCM2023, और 5.18.0.573/HCM2024। इंजेक्शन विशेष रूप से...
- प्रकाशित
- 28 मार्च 2025
- अद्यतन
- 15 अप्रैल 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 77.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एपिकोर एचसीएम 2021 1.9 में एक SQL इंजेक्शन भेद्यता मौजूद है, जिसके लिए पैच उपलब्ध हैं: 5.16.0.1033/HCM2022, 5.17.0.1146/HCM2023, और 5.18.0.573/HCM2024। इंजेक्शन विशेष रूप से JsonFetcher.svc एंडपॉइंट के filter पैरामीटर में है। एक हमलावर filter पैरामीटर में दुर्भावनापूर्ण SQL पेलोड इंजेक्ट करके इस भेद्यता का फायदा उठा सकता है, जिससे बैकएंड डेटाबेस पर मनमाने SQL कमांड का अनधिकृत निष्पादन संभव हो जाता है। यदि कुछ सुविधाएँ (जैसे xp_cmdshell) सक्षम हैं, तो इससे रिमोट कोड निष्पादन हो सकता है।
स्रोत
1- CVE-2025-22953अनुसंधान
EPICOR HCM अनप्रमाणित ब्लाइंड SQL इंजेक्शन CVE-2025-22953
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।