
ERPNEXT v15.67.0 foi descoberto por conter múltiplas vulnerabilidades de injeção de SQL no endpoint /api/method/frappe.desk.reportview.get, por meio dos parâmetros order_by e group_by.
order_by e group_by📌 Resumo
O ERPNext v15.67.0 e o Frappe Framework v15.72.4 contêm múltiplas vulnerabilidades de injeção SQL autenticada no endpoint da API frappe.desk.reportview.get. Entrada maliciosa nos parâmetros order_by ou group_by pode ser usada para injetar e executar instruções SQL arbitrárias. Isso permite que um usuário autenticado (com acesso básico a relatórios) extraia dados sensíveis, realize enumeração de banco de dados e potencialmente manipule ou eleve privilégios dentro do sistema.
Tipo de Vulnerabilidade: Injeção SQL (CWE-89)
Produto(s) Afetado(s): ERPNext / Frappe
Versões Afetadas:
Endpoint Afetado:
POST /api/method/frappe.desk.reportview.get
Parâmetros Vulneráveis:
order_bygroup_byAutenticação Necessária: Sim (sessão válida via cookie sid)
Tipo de Ataque: Remoto
Severidade: Alta (execução de código SQL, exfiltração de dados, possível escalonamento de privilégios)
Pontuação CVSS v3.1 Estimada: 8.6 (Alta) — estimativa; a pontuação final deve ser atribuída pela autoridade oficial de CVE.
Status: Não corrigido (até a divulgação)
ID CVE: CVE-2025-56381

✅ Teste apenas em sistemas que você possui ou para os quais tenha permissão explícita para testar. Não use contra sistemas de produção sem consentimento.
%28select%20updatexml%28null%2Cconcat%280x7e%2Cdatabase%28%29%2C0x7e%29%2Cnull%29%29
{
"doctype": "User",
"order_by": "(select updatexml(null,concat(0x7e,database(),0x7e),null))"
}
Isso confirma que a injeção SQL foi executada com sucesso e o nome do banco de dados atual foi vazado.
/api/method/frappe.desk.reportview.get com um payload malicioso em order_by ou group_by.order_by e group_by contra uma lista de permissões conhecida de nomes de colunas aceitáveis antes do processamento./reportview.get e aos recursos de relatórios com base nos papéis e níveis de confiança dos usuários.frappe.desk. Os operadores devem atualizar assim que um patch estiver disponível.Descobridor: Mohammed Aloli
Frappe Framework: https://github.com/frappe/frappe
Projeto ERPNext: https://github.com/frappe/erpnext
Folha de Dicas de Prevenção de Injeção SQL da OWASP: https://cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html
Este aviso é publicado apenas para fins educacionais e de pesquisa de segurança defensiva. Explorar esta vulnerabilidade sem autorização é ilegal e antiético. Se você é desenvolvedor ou administrador de ERPNext ou Frappe, aplique as mitigações recomendadas imediatamente e monitore o uso incomum da API.