
EPICOR HCM Injeção de SQL cega não autenticada CVE-2025-22953
A Epicor lançou oficialmente um patch corrigindo essa vulnerabilidade. Todos os usuários afetados são fortemente aconselhados a aplicar a atualização imediatamente.
🔗 Anúncio do Patch de Segurança da Epicor
Existe uma vulnerabilidade de Injeção SQL Cega não autenticada no software Epicor HCM, versão 2021 1.9 (versão testada, outras versões também podem ser afetadas), especificamente no parâmetro filter do endpoint JsonFetcher.svc.
Um atacante pode explorar essa falha para injetar payloads SQL maliciosos e executar consultas arbitrárias no banco de dados de back-end sem autenticação.
Se certos recursos (como xp_cmdshell) estiverem habilitados, isso pode levar à execução remota de código.
JsonFetcher.svcfilterEmbora essa vulnerabilidade tenha sido divulgada publicamente e tenha recebido um ID CVE, nenhuma prova de conceito pública será divulgada neste momento.
Embora o fornecedor tenha lançado um patch, parece que nem todas as versões afetadas são cobertas, e alguns clientes ainda podem estar em risco.
Em um esforço para proteger ambientes sem patch e dar tempo às organizações para aplicar mitigações, a PoC será retida indefinidamente.
Esta decisão reflete um compromisso com a divulgação responsável e a segurança do usuário. Caso o fornecedor confirme a cobertura total do patch, uma PoC editada pode ser considerada no futuro apenas para fins defensivos e de detecção.
Esta vulnerabilidade foi descoberta e divulgada de forma responsável por Malik Tawfiq.
LinkedIn: Malik Tawfiq
Esta divulgação faz parte de um esforço de coordenação de vulnerabilidades responsável. Tem como objetivo informar a comunidade e ajudar a proteger os usuários impactados até que um patch adequado seja lançado.