Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/millad7/axelor-vulnerability-cve-2025-50341
Vulnerability AnalysisWeb Application ExploitationInformation GatheringPenetration TestingLearning & EducationDatabase Security
GitHubmillad7/axelor-vulnerability-cve-2025-50341

Axelor-vulnerability-CVE-2025-50341

Axelor의 CVE-2025-50341에 대한 공개 보안 권고

저장소 보기
21년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-50341: Axelor의 SQL 인젝션

CVE ID: CVE-2025-50341
Reporter: Milad Seddigh
Product: Axelor
Affected Versions: v5.2.4
Impact: SQL 인젝션 → 데이터베이스 내용 유출

요약

Axelor의 _domain 매개변수에서 Boolean 기반 SQL 인젝션 취약점이 발견되었습니다. 공격자는 SQL 쿼리 로직을 조작하여 true/false 조건을 판별할 수 있으며, 이는 데이터 노출 또는 추가 악용으로 이어질 수 있습니다.

재현 단계

1- 계정에 로그인합니다. 2- 본문에 _domain 매개변수가 포함된 요청을 가로챕니다. 3- "domain" 매개변수에 Boolean 페이로드(or 1=1)를 삽입합니다. 4- "domain" 매개변수에 Boolean 페이로드(or 1=2)를 삽입합니다. 5- 1=1과 1=2일 때 서버 응답의 차이를 확인합니다. 6- 데이터베이스의 모든 내용을 덤프합니다.

완화 방안

  1. 매개변수화된 쿼리 / Prepared Statement 사용 모든 SQL 쿼리가 매개변수화된 명령문 또는 prepared 쿼리를 사용하여 구성되도록 해야 합니다. 이 방법은 SQL 로직과 사용자 입력을 분리하여 인젝션을 방지합니다.
  2. ORM 라이브러리 사용(해당되는 경우) 최신 ORM(객체-관계 매핑) 라이브러리(예: Sequelize, Prisma, TypeORM)를 사용하면 원시 SQL을 추상화하고 안전한 쿼리 관행을 적용할 수 있습니다.
  3. 입력 검증 및 정화 컨텍스트에 따라 엄격한 입력 검증을 적용합니다(예: 숫자 ID는 숫자만 포함해야 함). 예상 형식과 일치하지 않는 입력은 거부하거나 정화합니다. 검증에는 차단 목록(block-list) 대신 허용 목록(allow-list)을 사용합니다.
도구 다운로드