Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-22953 — EPICOR HCM Неаутентифицированная слепая SQL-инъекция CVE-2025-22953 | Kitploit
Инструменты/GitHubGitHub/maliktawfiq/cve-2025-22953
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеБезопасность Баз Данных
GitHubmaliktawfiq/cve-2025-22953

CVE-2025-22953

EPICOR HCM Неаутентифицированная слепая SQL-инъекция CVE-2025-22953

Репозиторий
21 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-22953 – Неаутентифицированная слепая SQL-инъекция в Epicor HCM

[Обновление – выпущен патч Epicor]

Epicor официально выпустила патч, устраняющий эту уязвимость. Всем затронутым пользователям настоятельно рекомендуется немедленно установить обновление.

🔗 Анонс патча безопасности Epicor

Сводка

В программном обеспечении Epicor HCM версии 2021 1.9 (протестированная версия; другие версии также могут быть затронуты) существует неаутентифицированная уязвимость слепой SQL-инъекции, а именно в параметре filter конечной точки JsonFetcher.svc.
Злоумышленник может использовать эту уязвимость для внедрения вредоносных SQL-пейлоадов и выполнения произвольных запросов к серверной базе данных без аутентификации.

Если определённые функции (например, xp_cmdshell) включены, это может привести к удалённому выполнению кода.


Затронутый компонент

  • Конечная точка: JsonFetcher.svc
  • HTTP-метод: POST
  • Уязвимый параметр: filter

Серьёзность

  • Оценка CVSS v3.x: 9.8 (критическая)
  • Вектор атаки: удалённый
  • Требуется аутентификация: нет

Доказательство концепции (PoC)

Хотя эта уязвимость была публично раскрыта и ей присвоен идентификатор CVE, публичное доказательство концепции в настоящее время опубликовано не будет.

Хотя вендор выпустил патч, похоже, что не все затронутые версии покрыты, и некоторые клиенты всё ещё могут быть под угрозой.

В целях защиты сред без установленных патчей и предоставления организациям времени на применение мер смягчения публикация PoC будет отложена на неопределённый срок.

Это решение отражает приверженность ответственному раскрытию и безопасности пользователей. Если вендор подтвердит полное покрытие патчем, в будущем может быть рассмотрен сокращённый вариант PoC исключительно в целях защиты и обнаружения.


Ссылки

  • 🔗 CVE-2025-22953 на CVE.org

Авторы

Эта уязвимость была обнаружена и ответственно раскрыта Malik Tawfiq.

LinkedIn: Malik Tawfiq


Это раскрытие является частью усилий по ответственной координации уязвимостей. Оно призвано информировать сообщество и помочь защитить затронутых пользователей до выпуска надлежащего патча.

Скачать инструмент