Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-56381 — ERPNEXT v15.67.0 è stato scoperto contenere multiple vulnerabilità di SQL injection nell'endpoint /api/method/frappe.desk.reportview.get tramite i parametri order_by e group_by. | Kitploit
Strumenti/GitHubGitHub/moalali/cve-2025-56381
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubmoalali/cve-2025-56381

CVE-2025-56381

ERPNEXT v15.67.0 è stato scoperto contenere multiple vulnerabilità di SQL injection nell'endpoint /api/method/frappe.desk.reportview.get tramite i parametri order_by e group_by.

Vedi Repository
110 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-56381 — SQL Injection autenticata in ERPNext / Frappe tramite i parametri order_by e group_by

📌 Sommario ERPNext v15.67.0 e Frappe Framework v15.72.4 contengono molteplici vulnerabilità di SQL injection autenticata nell'endpoint API frappe.desk.reportview.get. Input dannosi ai parametri order_by o group_by possono essere utilizzati per iniettare ed eseguire istruzioni SQL arbitrarie. Ciò consente a un utente autenticato (con accesso di base ai report) di estrarre dati sensibili, eseguire enumerazione del database e potenzialmente manipolare o elevare i privilegi all'interno del sistema.


🛠 Dettagli Tecnici

  • Tipo di Vulnerabilità: SQL Injection (CWE-89)

  • Prodotto(i) Interessato(i): ERPNext / Frappe

Versioni Interessate:

  • Frappe — 15.72.4
  • ERPNext — 15.67.0
  • Endpoint Interessato:

    root@kitploit:~
    POST /api/method/frappe.desk.reportview.get
    
  • Parametri Vulnerabili:

    • order_by
    • group_by
  • Autenticazione Richiesta: Sì (sessione valida tramite cookie sid)

  • Tipo di Attacco: Remoto

  • Gravità: Alta (esecuzione di codice SQL, esfiltrazione di dati, potenziale elevazione dei privilegi)

  • Punteggio CVSS v3.1 Stimato: 8.6 (Alto) — stima; il punteggio finale dovrebbe essere assegnato dall'autorità ufficiale CVE.

  • Stato: Non corretto (al momento della divulgazione)

  • Scoperto da: Mohammed Aloli (GitHub, X, LinkedIn)

  • ID CVE: CVE-2025-56381


  • 🚀 Proof of Concept (PoC) — SQL Injection basata su errori

    image

    ✅ Testa solo su sistemi di cui sei proprietario o su cui hai esplicita autorizzazione a testare. Non utilizzare contro sistemi di produzione senza consenso.

    ❗ Payload (codificato in URL):

    root@kitploit:~
    %28select%20updatexml%28null%2Cconcat%280x7e%2Cdatabase%28%29%2C0x7e%29%2Cnull%29%29
    

    Esempio di Corpo JSON (Richiesta POST):

    root@kitploit:~
    {
      "doctype": "User",
      "order_by": "(select updatexml(null,concat(0x7e,database(),0x7e),null))"
    }
    

    Ciò conferma che l'iniezione SQL è stata eseguita con successo e che il nome del database corrente è stato divulgato.


    🧪 Scenario di Sfruttamento

    1. Un attaccante accede a un'istanza ERPNext/Frappe con permessi di base (ad es., accesso ai report standard).
    2. Viene inviata una richiesta POST manipolata a /api/method/frappe.desk.reportview.get con un payload dannoso in order_by o group_by.
    3. Il backend inietta impropriamente questo valore direttamente in una query SQL senza sanificazione.
    4. L'attaccante visualizza un errore del database che rivela l'output iniettato — confermando l'iniezione.
    5. La stessa tecnica potrebbe essere combinata con payload basati sul tempo, iniezione basata su UNION o percorsi di elevazione dei privilegi a seconda della configurazione del database sottostante.

    🔐 Raccomandazioni di Mitigazione

    1. Utilizzare Query Parametrizzate: Tutto l'input utente deve essere vincolato in modo sicuro e mai concatenato direttamente nelle query SQL.
    2. Validazione Rigorosa dell'Input: Validare order_by e group_by rispetto a una allowlist nota di nomi di colonna accettabili prima dell'elaborazione.
    3. Escape Corretto degli Identificatori: Utilizzare l'escaping specifico del DBMS per gli identificatori di colonna/campo se è richiesto un utilizzo dinamico.
    4. Minimizzare l'Esposizione: Limitare l'accesso all'API /reportview.get e alle funzionalità dei report in base ai ruoli utente e ai livelli di fiducia.
    5. Sanificare i Log: Evitare di registrare payload di iniezione grezzi per prevenire fughe di dati nei sistemi di audit.
    6. Limitare la Frequenza delle Richieste API: Limitare le chiamate API ad alta frequenza per ridurre l'impatto dei tentativi di enumerazione ciechi o basati su errori.
    7. Applicare le Patch: I manutentori di Frappe dovrebbero rilasciare una patch per proteggere questo endpoint e verificare altri metodi frappe.desk. Gli operatori dovrebbero aggiornare non appena una patch è disponibile.

    🔗 Riferimenti

    • Scopritore: Mohammed Aloli

      • GitHub: MoAlali
      • X (Twitter): @alaliksa_
    • Frappe Framework: https://github.com/frappe/frappe

    • Progetto ERPNext: https://github.com/frappe/erpnext

    • OWASP SQL Injection Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html

    📢 Disclaimer

    Questa advisory è pubblicata esclusivamente a scopo educativo e di ricerca difensiva sulla sicurezza. Sfruttare questa vulnerabilità senza autorizzazione è illegale e non etico. Se sei uno sviluppatore o un amministratore di ERPNext o Frappe, applica immediatamente le mitigazioni raccomandate e monitora l'utilizzo anomalo delle API.


    Scarica lo strumento