Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-22953 — EPICOR HCM 비인증 블라인드 SQL 인젝션 CVE-2025-22953 | Kitploit
도구/GitHubGitHub/maliktawfiq/cve-2025-22953
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingDatabase Security
GitHubmaliktawfiq/cve-2025-22953

CVE-2025-22953

EPICOR HCM 비인증 블라인드 SQL 인젝션 CVE-2025-22953

저장소 보기
21년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-22953 – Epicor HCM 인증되지 않은 블라인드 SQL 인젝션

[업데이트 – Epicor 패치 배포됨]

Epicor는 이 취약점을 해결하는 패치를 공식적으로 배포했습니다. 영향을 받는 모든 사용자는 즉시 업데이트를 적용할 것을 강력히 권장합니다.

🔗 Epicor 보안 패치 공지

요약

Epicor HCM 소프트웨어 2021 1.9 버전(테스트된 버전이며, 다른 버전도 영향을 받을 수 있음)의 JsonFetcher.svc 엔드포인트에 있는 filter 매개변수에서 인증되지 않은 블라인드 SQL 인젝션 취약점이 발견되었습니다.
공격자는 이 결함을 악용하여 악의적인 SQL 페이로드를 주입하고 인증 없이 백엔드 데이터베이스에서 임의의 쿼리를 실행할 수 있습니다.

특정 기능(예: xp_cmdshell)이 활성화된 경우, 이는 원격 코드 실행으로 이어질 수 있습니다.


영향을 받는 구성 요소

  • 엔드포인트: JsonFetcher.svc
  • HTTP 메서드: POST
  • 취약한 매개변수: filter

심각도

  • CVSS v3.x 점수: 9.8 (치명적)
  • 공격 경로: 원격
  • 인증 필요: 없음

개념 증명(PoC)

이 취약점은 공개적으로 알려졌고 CVE ID가 부여되었지만, 현재 공개적인 개념 증명은 공개되지 않을 것입니다.

공급업체가 패치를 배포했지만, 모든 영향을 받는 버전이 포함되지는 않으며, 일부 고객은 여전히 위험에 노출될 수 있습니다.

패치되지 않은 환경을 보호하고 조직이 완화 조치를 적용할 시간을 확보하기 위해, PoC는 무기한 보류됩니다.

이 결정은 책임 있는 공개와 사용자 안전에 대한 약속을 반영합니다. 공급업체가 전체 패치 적용 범위를 확인할 경우, 향후 방어 및 탐지 목적으로만 편집된 PoC가 고려될 수 있습니다.


참고 자료

  • 🔗 CVE.org의 CVE-2025-22953

크레딧

이 취약점은 Malik Tawfiq에 의해 발견되어 책임 있게 공개되었습니다.

LinkedIn: Malik Tawfiq


이 공개는 책임 있는 취약점 조정 노력의 일환입니다. 적절한 패치가 배포될 때까지 커뮤니티에 정보를 제공하고 영향을 받는 사용자를 보호하기 위한 것입니다.

도구 다운로드