
EPICOR HCM 認証なしブラインドSQLインジェクション CVE-2025-22953
Epicorはこの脆弱性に対処するパッチを正式にリリースしました。影響を受けるすべてのユーザーは、すぐにアップデートを適用することを強くお勧めします。
🔗 Epicor Security Patch Announcement
認証不要の Blind SQL Injection 脆弱性が Epicor HCM ソフトウェア、バージョン 2021 1.9(テスト済みバージョン、他のバージョンも影響を受ける可能性があります)に存在し、具体的には JsonFetcher.svc エンドポイントの filter パラメータにあります。
攻撃者はこの欠陥を悪用して、認証なしに悪意のあるSQLペイロードを注入し、バックエンドデータベース上で任意のクエリを実行することができます。
特定の機能(xp_cmdshell など)が有効になっている場合、これは リモートコード実行 につながる可能性があります。
JsonFetcher.svcfilterこの脆弱性は公開され、CVE IDが割り当てられていますが、現時点では公開される概念実証はありません。
ベンダーはパッチをリリースしましたが、影響を受けるすべてのバージョンがカバーされているわけではないようで、一部の顧客は依然としてリスクにさらされている可能性があります。
パッチが適用されていない環境を保護し、組織に緩和策を適用する時間を与えるため、PoCは無期限に公開されません。
この決定は、責任ある開示とユーザーの安全への取り組みを反映しています。ベンダーが完全なパッチカバレッジを確認した場合、防御および検出目的に限り、編集されたPoCが将来検討される可能性があります。
この脆弱性は Malik Tawfiq によって発見され、責任を持って開示されました。
LinkedIn: Malik Tawfiq
この開示は、責任ある脆弱性調整活動の一環です。適切なパッチがリリースされるまで、コミュニティに情報を提供し、影響を受けるユーザーを保護することを目的としています。