
ERPNEXT v15.67.0 में /api/method/frappe.desk.reportview.get एंडपॉइंट में order_by और group_by पैरामीटर के माध्यम से कई SQL इंजेक्शन कमजोरियाँ पाई गईं।
order_by और group_by पैरामीटर्स के माध्यम से प्रमाणित SQL इंजेक्शन📌 सारांश
ERPNext v15.67.0 और Frappe Framework v15.72.4 में frappe.desk.reportview.get API एंडपॉइंट में कई प्रमाणित SQL इंजेक्शन कमजोरियाँ मौजूद हैं। order_by या group_by पैरामीटर्स में दुर्भावनापूर्ण इनपुट का उपयोग करके मनमाने SQL स्टेटमेंट इंजेक्ट और निष्पादित किए जा सकते हैं। यह एक प्रमाणित उपयोगकर्ता (रिपोर्ट्स तक बुनियादी पहुँच वाला) को संवेदनशील डेटा निकालने, डेटाबेस एन्यूमरेशन करने और संभावित रूप से सिस्टम के भीतर विशेषाधिकारों में हेरफेर या वृद्धि करने की अनुमति देता है।
कमजोरी का प्रकार: SQL इंजेक्शन (CWE-89)
प्रभावित उत्पाद: ERPNext / Frappe
प्रभावित संस्करण:
प्रभावित एंडपॉइंट:
POST /api/method/frappe.desk.reportview.get
कमजोर पैरामीटर:
order_bygroup_byप्रमाणीकरण आवश्यक: हाँ (sid कुकी के माध्यम से मान्य सत्र)
हमले का प्रकार: रिमोट
गंभीरता: उच्च (SQL कोड निष्पादन, डेटा बहिर्गमन, संभावित विशेषाधिकार वृद्धि)
अनुमानित CVSS v3.1 स्कोर: 8.6 (उच्च) — अनुमान; अंतिम स्कोर आधिकारिक CVE प्राधिकरण द्वारा निर्धारित किया जाना चाहिए।
स्थिति: ठीक नहीं किया गया (प्रकटीकरण के अनुसार)
CVE ID: CVE-2025-56381

✅ केवल उन सिस्टम्स पर परीक्षण करें जिनके स्वामी आप हैं या जिनके लिए आपके पास स्पष्ट अनुमति है। सहमति के बिना उत्पादन सिस्टम के विरुद्ध उपयोग न करें।
%28select%20updatexml%28null%2Cconcat%280x7e%2Cdatabase%28%29%2C0x7e%29%2Cnull%29%29
{
"doctype": "User",
"order_by": "(select updatexml(null,concat(0x7e,database(),0x7e),null))"
}
यह पुष्टि करता है कि SQL इंजेक्शन सफलतापूर्वक निष्पादित किया गया है और वर्तमान डेटाबेस का नाम लीक हो गया है।
/api/method/frappe.desk.reportview.get पर दुर्भावनापूर्ण order_by या group_by पेलोड के साथ भेजा जाता है।order_by और group_by को स्वीकार्य कॉलम नामों की ज्ञात अनुमत सूची के विरुद्ध सत्यापित करें।/reportview.get API और रिपोर्ट सुविधाओं तक पहुँच प्रतिबंधित करें।frappe.desk विधियों का ऑडिट करना चाहिए। ऑपरेटरों को पैच उपलब्ध होते ही अपग्रेड करना चाहिए।खोजकर्ता: मोहम्मद अलोली
Frappe Framework: https://github.com/frappe/frappe
ERPNext प्रोजेक्ट: https://github.com/frappe/erpnext
OWASP SQL इंजेक्शन चीट शीट: https://cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html
यह सलाह केवल शैक्षिक और रक्षात्मक सुरक्षा अनुसंधान उद्देश्यों के लिए प्रकाशित की गई है। बिना प्राधिकरण के इस कमजोरी का शोषण करना अवैध और अनैतिक है। यदि आप ERPNext या Frappe के डेवलपर या व्यवस्थापक हैं, तो अनुशंसित शमन उपाय तुरंत लागू करें और असामान्य API उपयोग की निगरानी करें।