
Avviso pubblico di sicurezza per CVE-2025-50341 in Axelor
CVE ID: CVE-2025-50341
Segnalatore: Milad Seddigh
Prodotto: Axelor
Versioni interessate: v5.2.4
Impatto: Iniezione SQL → esfiltrazione del contenuto del database.
È stata scoperta una vulnerabilità di iniezione SQL basata su condizioni booleane nel parametro “_domain” di Axelor. Un attaccante può manipolare la logica della query SQL e determinare condizioni vere/false, portando potenzialmente all'esposizione dei dati o a un ulteriore sfruttamento.
1- Accedi al tuo account. 2- Intercetta le richieste che includono il parametro “_domain” nel corpo. 3- Inserisci un payload booleano (o 1=1) nel parametro “domain”. 4- Inserisci un payload booleano (o 1=2) nel parametro “domain”. 5- Osserva la differenza nella risposta del server tra quando 1=1 e 1=2. 6- Esegui il dump di tutti i contenuti del database.