
EPICOR HCM Неаутентифицированная слепая SQL-инъекция CVE-2025-22953
Epicor официально выпустила патч, устраняющий эту уязвимость. Всем затронутым пользователям настоятельно рекомендуется немедленно установить обновление.
🔗 Анонс патча безопасности Epicor
В программном обеспечении Epicor HCM версии 2021 1.9 (протестированная версия; другие версии также могут быть затронуты) существует неаутентифицированная уязвимость слепой SQL-инъекции, а именно в параметре filter конечной точки JsonFetcher.svc.
Злоумышленник может использовать эту уязвимость для внедрения вредоносных SQL-пейлоадов и выполнения произвольных запросов к серверной базе данных без аутентификации.
Если определённые функции (например, xp_cmdshell) включены, это может привести к удалённому выполнению кода.
JsonFetcher.svcfilterХотя эта уязвимость была публично раскрыта и ей присвоен идентификатор CVE, публичное доказательство концепции в настоящее время опубликовано не будет.
Хотя вендор выпустил патч, похоже, что не все затронутые версии покрыты, и некоторые клиенты всё ещё могут быть под угрозой.
В целях защиты сред без установленных патчей и предоставления организациям времени на применение мер смягчения публикация PoC будет отложена на неопределённый срок.
Это решение отражает приверженность ответственному раскрытию и безопасности пользователей. Если вендор подтвердит полное покрытие патчем, в будущем может быть рассмотрен сокращённый вариант PoC исключительно в целях защиты и обнаружения.
Эта уязвимость была обнаружена и ответственно раскрыта Malik Tawfiq.
LinkedIn: Malik Tawfiq
Это раскрытие является частью усилий по ответственной координации уязвимостей. Оно призвано информировать сообщество и помочь защитить затронутых пользователей до выпуска надлежащего патча.