
Axelor의 CVE-2025-50341에 대한 공개 보안 권고
CVE ID: CVE-2025-50341
Reporter: Milad Seddigh
Product: Axelor
Affected Versions: v5.2.4
Impact: SQL 인젝션 → 데이터베이스 내용 유출
Axelor의 _domain 매개변수에서 Boolean 기반 SQL 인젝션 취약점이 발견되었습니다. 공격자는 SQL 쿼리 로직을 조작하여 true/false 조건을 판별할 수 있으며, 이는 데이터 노출 또는 추가 악용으로 이어질 수 있습니다.
1- 계정에 로그인합니다.
2- 본문에 _domain 매개변수가 포함된 요청을 가로챕니다.
3- "domain" 매개변수에 Boolean 페이로드(or 1=1)를 삽입합니다.
4- "domain" 매개변수에 Boolean 페이로드(or 1=2)를 삽입합니다.
5- 1=1과 1=2일 때 서버 응답의 차이를 확인합니다.
6- 데이터베이스의 모든 내용을 덤프합니다.