
EPICOR HCM अनप्रमाणित ब्लाइंड SQL इंजेक्शन CVE-2025-22953
Epicor ने इस भेद्यता को संबोधित करते हुए आधिकारिक रूप से एक पैच जारी किया है। सभी प्रभावित उपयोगकर्ताओं को दृढ़ता से सलाह दी जाती है कि वे तुरंत अपडेट लागू करें।
Epicor HCM सॉफ़्टवेयर, संस्करण 2021 1.9 (परीक्षण किया गया संस्करण, अन्य संस्करण भी प्रभावित हो सकते हैं) में एक बिना प्रमाणीकरण वाला ब्लाइंड SQL इंजेक्शन भेद्यता मौजूद है, विशेष रूप से JsonFetcher.svc एंडपॉइंट के filter पैरामीटर में।
एक हमलावर इस दोष का फायदा उठाकर दुर्भावनापूर्ण SQL पेलोड इंजेक्ट कर सकता है और बिना प्रमाणीकरण के बैकएंड डेटाबेस पर मनमानी क्वेरीज़ निष्पादित कर सकता है।
यदि कुछ सुविधाएँ (xp_cmdshell जैसी) सक्षम हैं, तो यह रिमोट कोड निष्पादन का कारण बन सकता है।
JsonFetcher.svcfilterहालाँकि यह भेद्यता सार्वजनिक रूप से प्रकट की जा चुकी है और इसे एक CVE ID आवंटित किया गया है, इस समय कोई सार्वजनिक प्रूफ ऑफ कॉन्सेप्ट जारी नहीं किया जाएगा।
हालाँकि विक्रेता ने एक पैच जारी किया है, ऐसा प्रतीत होता है कि सभी प्रभावित संस्करण कवर नहीं हैं, और कुछ ग्राहक अभी भी जोखिम में हो सकते हैं।
बिना पैच वाले वातावरण की सुरक्षा और संगठनों को शमन उपाय लागू करने का समय देने के प्रयास में, PoC को अनिश्चित काल के लिए रोक दिया जाएगा।
यह निर्णय जिम्मेदार प्रकटीकरण और उपयोगकर्ता सुरक्षा के प्रति प्रतिबद्धता को दर्शाता है। यदि विक्रेता पूर्ण पैच कवरेज की पुष्टि करता है, तो भविष्य में केवल रक्षात्मक और पहचान उद्देश्यों के लिए एक संशोधित PoC पर विचार किया जा सकता है।
यह भेद्यता Malik Tawfiq द्वारा खोजी गई और जिम्मेदारीपूर्वक प्रकट की गई।
LinkedIn: Malik Tawfiq
यह प्रकटीकरण एक जिम्मेदार भेद्यता समन्वय प्रयास का हिस्सा है। इसका उद्देश्य समुदाय को सूचित करना और उचित पैच जारी होने तक प्रभावित उपयोगकर्ताओं की सुरक्षा में मदद करना है।