Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-56381 — ERPNEXT v15.67.0には、/api/method/frappe.desk.reportview.getエンドポイントのorder_byパラメータとgroup_byパラメータを介して、複数のSQLインジェクション脆弱性が存在することが判明しました。 | Kitploit
ツール/GitHubGitHub/moalali/cve-2025-56381
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubmoalali/cve-2025-56381

CVE-2025-56381

ERPNEXT v15.67.0には、/api/method/frappe.desk.reportview.getエンドポイントのorder_byパラメータとgroup_byパラメータを介して、複数のSQLインジェクション脆弱性が存在することが判明しました。

リポジトリを見る
161年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-56381 — ERPNext / Frappe の order_by および group_by パラメータにおける認証済みSQLインジェクション

📌 概要 ERPNext v15.67.0 および Frappe Framework v15.72.4 には、frappe.desk.reportview.get API エンドポイントに複数の認証済みSQLインジェクションの脆弱性が存在します。order_by または group_by パラメータへの悪意のある入力により、任意のSQL文を注入・実行することが可能です。これにより、認証済みユーザー(レポートへの基本的なアクセス権を持つユーザー)が機密データを抽出し、データベースの列挙を行い、システム内で権限を操作または昇格させる可能性があります。


🛠 技術的詳細

  • 脆弱性の種類: SQLインジェクション (CWE-89)

  • 影響を受ける製品: ERPNext / Frappe

  • 影響を受けるバージョン:

    • Frappe — 15.72.4
    • ERPNext — 15.67.0
  • 影響を受けるエンドポイント:

    POST /api/method/frappe.desk.reportview.get
    
  • 脆弱なパラメータ:

    • order_by
    • group_by
  • 必要な認証: あり(sid クッキーによる有効なセッション)

  • 攻撃タイプ: リモート

  • 深刻度: 高(SQLコード実行、データ流出、権限昇格の可能性)

  • 推定CVSS v3.1スコア: 8.6(高) — 推定値です。最終的なスコアは公式のCVE機関によって割り当てられるべきです。

  • ステータス: 未修正(開示時点)

  • 発見者: Mohammed Aloli (GitHub, X, LinkedIn)

  • CVE ID: CVE-2025-56381


🚀 概念実証(PoC)— エラーベースのSQLインジェクション

image

✅ テストは、所有しているシステム、または明示的な許可を得たシステムに対してのみ行ってください。同意なしに本番システムに対して使用しないでください。

❗ ペイロード(URLエンコード済み):

%28select%20updatexml%28null%2Cconcat%280x7e%2Cdatabase%28%29%2C0x7e%29%2Cnull%29%29

JSONボディの例(POSTリクエスト):

{
  "doctype": "User",
  "order_by": "(select updatexml(null,concat(0x7e,database(),0x7e),null))"
}

これにより、SQLインジェクションが正常に実行され、現在のデータベース名が漏洩したことが確認されます。


🧪 悪用シナリオ

  1. 攻撃者は、基本的な権限(例:標準レポートへのアクセス)を持つERPNext/Frappeインスタンスにログインします。
  2. 悪意のある order_by または group_by ペイロードを含む巧妙に細工されたPOSTリクエストが /api/method/frappe.desk.reportview.get に送信されます。
  3. バックエンドは、サニタイズなしでこの値をSQLクエリに直接注入します。
  4. 攻撃者は、注入された出力を明らかにするデータベースエラーを確認し、インジェクションを確認します。
  5. 同じ手法は、基盤となるデータベース構成に応じて、時間ベースのペイロード、UNIONベースのインジェクション、または権限昇格の経路と組み合わせて使用できます。

🔐 緩和策の推奨事項

  1. パラメータ化クエリの使用: すべてのユーザー入力を安全にバインドし、SQLクエリに直接連結しないでください。
  2. 厳格な入力検証: 処理前に order_by および group_by を許可された列名の既知の許可リストに対して検証してください。
  3. 識別子の適切なエスケープ: 動的な使用が必要な場合は、DBMS固有のエスケープを列/フィールド識別子に使用してください。
  4. 露出の最小化: ユーザーの役割と信頼レベルに基づいて、/reportview.get APIおよびレポート機能へのアクセスを制限してください。
  5. ログのサニタイズ: 監査システムでの漏洩を防ぐため、生のインジェクションペイロードのログ記録を避けてください。
  6. APIリクエストのレート制限: 高頻度のAPI呼び出しをスロットリングし、ブラインドまたはエラーベースの列挙試行の影響を軽減してください。
  7. パッチの適用: Frappeのメンテナーは、このエンドポイントを保護するパッチをリリースし、他の frappe.desk メソッドを監査する必要があります。運用者は、パッチが利用可能になり次第、アップグレードする必要があります。

🔗 参考情報

  • 発見者: Mohammed Aloli

    • GitHub: MoAlali
    • X (Twitter): @alaliksa_
  • Frappe Framework: https://github.com/frappe/frappe

  • ERPNext Project: https://github.com/frappe/erpnext

  • OWASP SQLインジェクション防止チートシート: https://cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html

📢 免責事項

このアドバイザリは、教育および防御的なセキュリティ研究のみを目的として公開されています。許可なくこの脆弱性を悪用することは違法かつ非倫理的です。ERPNextまたはFrappeの開発者または管理者である場合は、推奨される緩和策を直ちに適用し、異常なAPI使用状況を監視してください。


ツールをダウンロード