
EPICOR HCM 비인증 블라인드 SQL 인젝션 CVE-2025-22953
Epicor는 이 취약점을 해결하는 패치를 공식적으로 배포했습니다. 영향을 받는 모든 사용자는 즉시 업데이트를 적용할 것을 강력히 권장합니다.
Epicor HCM 소프트웨어 2021 1.9 버전(테스트된 버전이며, 다른 버전도 영향을 받을 수 있음)의 JsonFetcher.svc 엔드포인트에 있는 filter 매개변수에서 인증되지 않은 블라인드 SQL 인젝션 취약점이 발견되었습니다.
공격자는 이 결함을 악용하여 악의적인 SQL 페이로드를 주입하고 인증 없이 백엔드 데이터베이스에서 임의의 쿼리를 실행할 수 있습니다.
특정 기능(예: xp_cmdshell)이 활성화된 경우, 이는 원격 코드 실행으로 이어질 수 있습니다.
JsonFetcher.svcfilter이 취약점은 공개적으로 알려졌고 CVE ID가 부여되었지만, 현재 공개적인 개념 증명은 공개되지 않을 것입니다.
공급업체가 패치를 배포했지만, 모든 영향을 받는 버전이 포함되지는 않으며, 일부 고객은 여전히 위험에 노출될 수 있습니다.
패치되지 않은 환경을 보호하고 조직이 완화 조치를 적용할 시간을 확보하기 위해, PoC는 무기한 보류됩니다.
이 결정은 책임 있는 공개와 사용자 안전에 대한 약속을 반영합니다. 공급업체가 전체 패치 적용 범위를 확인할 경우, 향후 방어 및 탐지 목적으로만 편집된 PoC가 고려될 수 있습니다.
이 취약점은 Malik Tawfiq에 의해 발견되어 책임 있게 공개되었습니다.
LinkedIn: Malik Tawfiq
이 공개는 책임 있는 취약점 조정 노력의 일환입니다. 적절한 패치가 배포될 때까지 커뮤니티에 정보를 제공하고 영향을 받는 사용자를 보호하기 위한 것입니다.