
Aviso público para CVE-2025-50341 no Axelor
CVE ID: CVE-2025-50341
Relator: Milad Seddigh
Produto: Axelor
Versões Afetadas: v5.2.4
Impacto: Injeção de SQL → exfiltração de conteúdo do banco de dados.
Uma vulnerabilidade de injeção de SQL baseada em booleano foi descoberta no parâmetro “_domain” do Axelor. Um atacante pode manipular a lógica da consulta SQL e determinar condições verdadeiro/falso, potencialmente levando à exposição de dados ou a uma exploração adicional.
1- Faça login na sua conta. 2- Intercepte as solicitações que incluem o parâmetro “_domain” no corpo. 3- Insira um payload booleano (ou 1=1) no parâmetro “domain”. 4- Insira um payload booleano (ou 1=2) no parâmetro “domain”. 5- Observe a diferença na resposta do servidor para quando 1=1 e 1=2. 6- Extraia todo o conteúdo do banco de dados.