Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-22953 — EPICOR HCM 認証なしブラインドSQLインジェクション CVE-2025-22953 | Kitploit
ツール/GitHubGitHub/maliktawfiq/cve-2025-22953
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテストデータベースセキュリティ
GitHubmaliktawfiq/cve-2025-22953

CVE-2025-22953

EPICOR HCM 認証なしブラインドSQLインジェクション CVE-2025-22953

リポジトリを見る
2101年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-22953 – Epicor HCM 認証不要のBlind SQL Injection

【更新 – Epicorによるパッチリリース】

Epicorはこの脆弱性に対処するパッチを正式にリリースしました。影響を受けるすべてのユーザーは、すぐにアップデートを適用することを強くお勧めします。

🔗 Epicor Security Patch Announcement

概要

認証不要の Blind SQL Injection 脆弱性が Epicor HCM ソフトウェア、バージョン 2021 1.9(テスト済みバージョン、他のバージョンも影響を受ける可能性があります)に存在し、具体的には JsonFetcher.svc エンドポイントの filter パラメータにあります。
攻撃者はこの欠陥を悪用して、認証なしに悪意のあるSQLペイロードを注入し、バックエンドデータベース上で任意のクエリを実行することができます。

特定の機能(xp_cmdshell など)が有効になっている場合、これは リモートコード実行 につながる可能性があります。


影響を受けるコンポーネント

  • エンドポイント: JsonFetcher.svc
  • HTTPメソッド: POST
  • 脆弱性のあるパラメータ: filter

深刻度

  • CVSS v3.x スコア: 9.8 (クリティカル)
  • 攻撃ベクトル: リモート
  • 認証の必要性: 不要

概念実証 (PoC)

この脆弱性は公開され、CVE IDが割り当てられていますが、現時点では公開される概念実証はありません。

ベンダーはパッチをリリースしましたが、影響を受けるすべてのバージョンがカバーされているわけではないようで、一部の顧客は依然としてリスクにさらされている可能性があります。

パッチが適用されていない環境を保護し、組織に緩和策を適用する時間を与えるため、PoCは無期限に公開されません。

この決定は、責任ある開示とユーザーの安全への取り組みを反映しています。ベンダーが完全なパッチカバレッジを確認した場合、防御および検出目的に限り、編集されたPoCが将来検討される可能性があります。


参考文献

  • 🔗 CVE-2025-22953 on CVE.org

クレジット

この脆弱性は Malik Tawfiq によって発見され、責任を持って開示されました。

LinkedIn: Malik Tawfiq


この開示は、責任ある脆弱性調整活動の一環です。適切なパッチがリリースされるまで、コミュニティに情報を提供し、影響を受けるユーザーを保護することを目的としています。

ツールをダウンロード