
Axelor における CVE-2025-50341 の公開勧告
CVE ID: CVE-2025-50341
報告者: Milad Seddigh
製品: Axelor
影響を受けるバージョン: v5.2.4
影響: SQL インジェクション → データベース内容の外部漏洩。
Axelor の「_domain」パラメータに Boolean ベースの SQL インジェクションの脆弱性が発見されました。攻撃者は SQL クエリロジックを操作して真偽条件を判別でき、データ漏洩やさらなる悪用につながる可能性があります。
1- アカウントにログインする。
2- ボディに「_domain」パラメータを含むリクエストをインターセプトする。
3- 「domain」パラメータに Boolean ペイロード(or 1=1)を挿入する。
4- 「domain」パラメータに Boolean ペイロード(or 1=2)を挿入する。
5- 1=1 と 1=2 の場合のサーバーレスポンスの違いを観察する。
6- データベースの全内容をダンプする。