Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-22953 — EPICOR HCM अनप्रमाणित ब्लाइंड SQL इंजेक्शन CVE-2025-22953 | Kitploit
उपकरण/GitHubGitHub/maliktawfiq/cve-2025-22953
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगडेटाबेस सुरक्षा
GitHubmaliktawfiq/cve-2025-22953

CVE-2025-22953

EPICOR HCM अनप्रमाणित ब्लाइंड SQL इंजेक्शन CVE-2025-22953

रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-22953 – Epicor HCM बिना प्रमाणीकरण वाला ब्लाइंड SQL इंजेक्शन

[अपडेट – Epicor द्वारा पैच जारी]

Epicor ने इस भेद्यता को संबोधित करते हुए आधिकारिक रूप से एक पैच जारी किया है। सभी प्रभावित उपयोगकर्ताओं को दृढ़ता से सलाह दी जाती है कि वे तुरंत अपडेट लागू करें।

🔗 Epicor सुरक्षा पैच घोषणा

सारांश

Epicor HCM सॉफ़्टवेयर, संस्करण 2021 1.9 (परीक्षण किया गया संस्करण, अन्य संस्करण भी प्रभावित हो सकते हैं) में एक बिना प्रमाणीकरण वाला ब्लाइंड SQL इंजेक्शन भेद्यता मौजूद है, विशेष रूप से JsonFetcher.svc एंडपॉइंट के filter पैरामीटर में।
एक हमलावर इस दोष का फायदा उठाकर दुर्भावनापूर्ण SQL पेलोड इंजेक्ट कर सकता है और बिना प्रमाणीकरण के बैकएंड डेटाबेस पर मनमानी क्वेरीज़ निष्पादित कर सकता है।

यदि कुछ सुविधाएँ (xp_cmdshell जैसी) सक्षम हैं, तो यह रिमोट कोड निष्पादन का कारण बन सकता है।


प्रभावित घटक

  • एंडपॉइंट: JsonFetcher.svc
  • HTTP विधि: POST
  • भेद्य पैरामीटर: filter

गंभीरता

  • CVSS v3.x स्कोर: 9.8 (गंभीर)
  • हमला वेक्टर: रिमोट
  • प्रमाणीकरण आवश्यक: नहीं

प्रूफ ऑफ कॉन्सेप्ट (PoC)

हालाँकि यह भेद्यता सार्वजनिक रूप से प्रकट की जा चुकी है और इसे एक CVE ID आवंटित किया गया है, इस समय कोई सार्वजनिक प्रूफ ऑफ कॉन्सेप्ट जारी नहीं किया जाएगा।

हालाँकि विक्रेता ने एक पैच जारी किया है, ऐसा प्रतीत होता है कि सभी प्रभावित संस्करण कवर नहीं हैं, और कुछ ग्राहक अभी भी जोखिम में हो सकते हैं।

बिना पैच वाले वातावरण की सुरक्षा और संगठनों को शमन उपाय लागू करने का समय देने के प्रयास में, PoC को अनिश्चित काल के लिए रोक दिया जाएगा।

यह निर्णय जिम्मेदार प्रकटीकरण और उपयोगकर्ता सुरक्षा के प्रति प्रतिबद्धता को दर्शाता है। यदि विक्रेता पूर्ण पैच कवरेज की पुष्टि करता है, तो भविष्य में केवल रक्षात्मक और पहचान उद्देश्यों के लिए एक संशोधित PoC पर विचार किया जा सकता है।


संदर्भ

  • 🔗 CVE.org पर CVE-2025-22953

क्रेडिट्स

यह भेद्यता Malik Tawfiq द्वारा खोजी गई और जिम्मेदारीपूर्वक प्रकट की गई।

LinkedIn: Malik Tawfiq


यह प्रकटीकरण एक जिम्मेदार भेद्यता समन्वय प्रयास का हिस्सा है। इसका उद्देश्य समुदाय को सूचित करना और उचित पैच जारी होने तक प्रभावित उपयोगकर्ताओं की सुरक्षा में मदद करना है।

टूल डाउनलोड करें