Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-22953 — EPICOR HCM Injeção de SQL cega não autenticada CVE-2025-22953 | Kitploit
Ferramentas/GitHubGitHub/maliktawfiq/cve-2025-22953
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoSegurança de Banco de Dados
GitHubmaliktawfiq/cve-2025-22953

CVE-2025-22953

EPICOR HCM Injeção de SQL cega não autenticada CVE-2025-22953

Ver Repositório
21há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-22953 – Injeção SQL Cega Não Autenticada no Epicor HCM

[Atualização – Patch Lançado pela Epicor]

A Epicor lançou oficialmente um patch corrigindo essa vulnerabilidade. Todos os usuários afetados são fortemente aconselhados a aplicar a atualização imediatamente.

🔗 Anúncio do Patch de Segurança da Epicor

Resumo

Existe uma vulnerabilidade de Injeção SQL Cega não autenticada no software Epicor HCM, versão 2021 1.9 (versão testada, outras versões também podem ser afetadas), especificamente no parâmetro filter do endpoint JsonFetcher.svc.
Um atacante pode explorar essa falha para injetar payloads SQL maliciosos e executar consultas arbitrárias no banco de dados de back-end sem autenticação.

Se certos recursos (como xp_cmdshell) estiverem habilitados, isso pode levar à execução remota de código.


Componente Afetado

  • Endpoint: JsonFetcher.svc
  • Método HTTP: POST
  • Parâmetro Vulnerável: filter

Gravidade

  • Pontuação CVSS v3.x: 9.8 (Crítica)
  • Vetor de Ataque: Remoto
  • Autenticação Necessária: Não

Prova de Conceito (PoC)

Embora essa vulnerabilidade tenha sido divulgada publicamente e tenha recebido um ID CVE, nenhuma prova de conceito pública será divulgada neste momento.

Embora o fornecedor tenha lançado um patch, parece que nem todas as versões afetadas são cobertas, e alguns clientes ainda podem estar em risco.

Em um esforço para proteger ambientes sem patch e dar tempo às organizações para aplicar mitigações, a PoC será retida indefinidamente.

Esta decisão reflete um compromisso com a divulgação responsável e a segurança do usuário. Caso o fornecedor confirme a cobertura total do patch, uma PoC editada pode ser considerada no futuro apenas para fins defensivos e de detecção.


Referências

  • 🔗 CVE-2025-22953 no CVE.org

Créditos

Esta vulnerabilidade foi descoberta e divulgada de forma responsável por Malik Tawfiq.

LinkedIn: Malik Tawfiq


Esta divulgação faz parte de um esforço de coordenação de vulnerabilidades responsável. Tem como objetivo informar a comunidade e ajudar a proteger os usuários impactados até que um patch adequado seja lançado.

Baixar ferramenta