Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-56381 — ERPNEXT v15.67.0 में /api/method/frappe.desk.reportview.get एंडपॉइंट में order_by और group_by पैरामीटर के माध्यम से कई SQL इंजेक्शन कमजोरियाँ पाई गईं। | Kitploit
उपकरण/GitHubGitHub/moalali/cve-2025-56381
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubmoalali/cve-2025-56381

CVE-2025-56381

ERPNEXT v15.67.0 में /api/method/frappe.desk.reportview.get एंडपॉइंट में order_by और group_by पैरामीटर के माध्यम से कई SQL इंजेक्शन कमजोरियाँ पाई गईं।

रिपॉजिटरी देखें
110 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-56381 — ERPNext / Frappe में order_by और group_by पैरामीटर्स के माध्यम से प्रमाणित SQL इंजेक्शन

📌 सारांश ERPNext v15.67.0 और Frappe Framework v15.72.4 में frappe.desk.reportview.get API एंडपॉइंट में कई प्रमाणित SQL इंजेक्शन कमजोरियाँ मौजूद हैं। order_by या group_by पैरामीटर्स में दुर्भावनापूर्ण इनपुट का उपयोग करके मनमाने SQL स्टेटमेंट इंजेक्ट और निष्पादित किए जा सकते हैं। यह एक प्रमाणित उपयोगकर्ता (रिपोर्ट्स तक बुनियादी पहुँच वाला) को संवेदनशील डेटा निकालने, डेटाबेस एन्यूमरेशन करने और संभावित रूप से सिस्टम के भीतर विशेषाधिकारों में हेरफेर या वृद्धि करने की अनुमति देता है।


🛠 तकनीकी विवरण

  • कमजोरी का प्रकार: SQL इंजेक्शन (CWE-89)

  • प्रभावित उत्पाद: ERPNext / Frappe

प्रभावित संस्करण:

  • Frappe — 15.72.4
  • ERPNext — 15.67.0
  • प्रभावित एंडपॉइंट:

    root@kitploit:~
    POST /api/method/frappe.desk.reportview.get
    
  • कमजोर पैरामीटर:

    • order_by
    • group_by
  • प्रमाणीकरण आवश्यक: हाँ (sid कुकी के माध्यम से मान्य सत्र)

  • हमले का प्रकार: रिमोट

  • गंभीरता: उच्च (SQL कोड निष्पादन, डेटा बहिर्गमन, संभावित विशेषाधिकार वृद्धि)

  • अनुमानित CVSS v3.1 स्कोर: 8.6 (उच्च) — अनुमान; अंतिम स्कोर आधिकारिक CVE प्राधिकरण द्वारा निर्धारित किया जाना चाहिए।

  • स्थिति: ठीक नहीं किया गया (प्रकटीकरण के अनुसार)

  • खोजकर्ता: मोहम्मद अलोली (GitHub, X, LinkedIn)

  • CVE ID: CVE-2025-56381


  • 🚀 प्रूफ ऑफ कॉन्सेप्ट (PoC) — त्रुटि-आधारित SQL इंजेक्शन

    image

    ✅ केवल उन सिस्टम्स पर परीक्षण करें जिनके स्वामी आप हैं या जिनके लिए आपके पास स्पष्ट अनुमति है। सहमति के बिना उत्पादन सिस्टम के विरुद्ध उपयोग न करें।

    ❗ पेलोड (URL-एन्कोडेड):

    root@kitploit:~
    %28select%20updatexml%28null%2Cconcat%280x7e%2Cdatabase%28%29%2C0x7e%29%2Cnull%29%29
    

    उदाहरण JSON बॉडी (POST अनुरोध):

    root@kitploit:~
    {
      "doctype": "User",
      "order_by": "(select updatexml(null,concat(0x7e,database(),0x7e),null))"
    }
    

    यह पुष्टि करता है कि SQL इंजेक्शन सफलतापूर्वक निष्पादित किया गया है और वर्तमान डेटाबेस का नाम लीक हो गया है।


    🧪 शोषण परिदृश्य

    1. एक हमलावर बुनियादी अनुमतियों (जैसे, मानक रिपोर्ट्स तक पहुँच) के साथ ERPNext/Frappe इंस्टेंस में लॉग इन करता है।
    2. एक क्राफ्टेड POST अनुरोध /api/method/frappe.desk.reportview.get पर दुर्भावनापूर्ण order_by या group_by पेलोड के साथ भेजा जाता है।
    3. बैकएंड इस मान को बिना सैनिटाइज़ेशन के सीधे SQL क्वेरी में इंजेक्ट करता है।
    4. हमलावर को इंजेक्टेड आउटपुट प्रकट करने वाली डेटाबेस त्रुटि दिखाई देती है — इंजेक्शन की पुष्टि होती है।
    5. अंतर्निहित डेटाबेस कॉन्फ़िगरेशन के आधार पर, उसी तकनीक को समय-आधारित पेलोड, UNION-आधारित इंजेक्शन, या विशेषाधिकार वृद्धि पथों के साथ जोड़ा जा सकता है।

    🔐 शमन अनुशंसाएँ

    1. पैरामीटराइज़्ड क्वेरीज़ का उपयोग करें: सभी उपयोगकर्ता इनपुट को सुरक्षित रूप से बाउंड किया जाना चाहिए और कभी भी सीधे SQL क्वेरीज़ में संयोजित नहीं किया जाना चाहिए।
    2. सख्त इनपुट सत्यापन: प्रोसेसिंग से पहले order_by और group_by को स्वीकार्य कॉलम नामों की ज्ञात अनुमत सूची के विरुद्ध सत्यापित करें।
    3. पहचानकर्ताओं को उचित रूप से एस्केप करें: यदि गतिशील उपयोग आवश्यक है तो कॉलम/फ़ील्ड पहचानकर्ताओं के लिए DBMS-विशिष्ट एस्केपिंग का उपयोग करें।
    4. एक्सपोज़र कम करें: उपयोगकर्ता भूमिकाओं और विश्वास स्तरों के आधार पर /reportview.get API और रिपोर्ट सुविधाओं तक पहुँच प्रतिबंधित करें।
    5. लॉग सैनिटाइज़ करें: ऑडिट सिस्टम में रिसाव को रोकने के लिए कच्चे इंजेक्शन पेलोड को लॉग करने से बचें।
    6. API अनुरोधों की दर सीमित करें: ब्लाइंड या त्रुटि-आधारित एन्यूमरेशन प्रयासों के प्रभाव को कम करने के लिए उच्च-आवृत्ति API कॉल्स को थ्रॉटल करें।
    7. पैच लागू करें: Frappe अनुरक्षकों को इस एंडपॉइंट को सुरक्षित करने वाला पैच जारी करना चाहिए और अन्य frappe.desk विधियों का ऑडिट करना चाहिए। ऑपरेटरों को पैच उपलब्ध होते ही अपग्रेड करना चाहिए।

    🔗 संदर्भ

    • खोजकर्ता: मोहम्मद अलोली

      • GitHub: MoAlali
      • X (Twitter): @alaliksa_
    • Frappe Framework: https://github.com/frappe/frappe

    • ERPNext प्रोजेक्ट: https://github.com/frappe/erpnext

    • OWASP SQL इंजेक्शन चीट शीट: https://cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html

    📢 अस्वीकरण

    यह सलाह केवल शैक्षिक और रक्षात्मक सुरक्षा अनुसंधान उद्देश्यों के लिए प्रकाशित की गई है। बिना प्राधिकरण के इस कमजोरी का शोषण करना अवैध और अनैतिक है। यदि आप ERPNext या Frappe के डेवलपर या व्यवस्थापक हैं, तो अनुशंसित शमन उपाय तुरंत लागू करें और असामान्य API उपयोग की निगरानी करें।


    टूल डाउनलोड करें