
Public advisory for CVE-2025-50341 in Axelor
CVE ID: CVE-2025-50341
रिपोर्टर: Milad Seddigh
उत्पाद: Axelor
प्रभावित संस्करण: v5.2.4
प्रभाव: Sql Injection → डेटाबेस सामग्री का बाहर निकालना।
Axelor के “_domain” पैरामीटर में एक Boolean-आधारित SQL injection कमजोरी का पता चला। एक हमलावर SQL क्वेरी लॉजिक में हेरफेर कर सकता है और सही/गलत स्थितियों का निर्धारण कर सकता है, जो संभावित रूप से डेटा एक्सपोज़र या आगे के शोषण का कारण बन सकता है।
1- अपने खाते में लॉगिन करें। 2- उन अनुरोधों को इंटरसेप्ट करें जिनमें बॉडी में “_domain” पैरामीटर शामिल है। 3- “domain” पैरामीटर में एक Boolean पेलोड (या 1=1) डालें। 4- “domain” पैरामीटर में एक Boolean पेलोड (या 1=2) डालें। 5- 1=1 और 1=2 के लिए सर्वर प्रतिक्रिया में अंतर देखें। 6- सभी डेटाबेस सामग्री डंप करें।
पैरामीटराइज्ड क्वेरी / प्रिपेयर्ड स्टेटमेंट का उपयोग करें
सुनिश्चित करें कि सभी SQL क्वेरी पैरामीटराइज्ड स्टेटमेंट या प्रिपेयर्ड क्वेरी का उपयोग करके बनाई गई हैं। यह दृष्टिकोण SQL लॉजिक को उपयोगकर्ता इनपुट से अलग करता है और इंजेक्शन को रोकता है।
ORM लाइब्रेरी का उपयोग करें (जहाँ उपयुक्त हो)
आधुनिक ORM (ऑब्जेक्ट-रिलेशनल मैपिंग) लाइब्रेरी (जैसे Sequelize, Prisma, TypeORM) का उपयोग रॉ SQL को एब्स्ट्रैक्ट करने और सुरक्षित क्वेरी प्रथाओं को लागू करने में मदद कर सकता है।
इनपुट को मान्य और सैनिटाइज़ करें
संदर्भ के आधार पर सख्त इनपुट सत्यापन लागू करें (उदा., संख्यात्मक ID में केवल अंक होने चाहिए)।
अपेक्षित प्रारूप को पूरा न करने वाले इनपुट को अस्वीकार या सैनिटाइज़ करें।
सत्यापन के लिए ब्लॉक-लिस्ट के बजाय allow-lists का उपयोग करें।