
ERPNEXT v15.67.0 был обнаружен как содержащий множественные уязвимости SQL-инъекций в конечной точке /api/method/frappe.desk.reportview.get через параметры order_by и group_by.
order_by и group_by📌 Краткое описание
ERPNext v15.67.0 и Frappe Framework v15.72.4 содержат множественные аутентифицированные уязвимости SQL-инъекции в конечной точке API frappe.desk.reportview.get. Вредоносный ввод в параметры order_by или group_by может быть использован для внедрения и выполнения произвольных SQL-запросов. Это позволяет аутентифицированному пользователю (с базовым доступом к отчетам) извлекать конфиденциальные данные, выполнять перечисление базы данных и потенциально манипулировать или повышать привилегии в системе.
Тип уязвимости: SQL-инъекция (CWE-89)
Затронутые продукты: ERPNext / Frappe
Затронутые версии:
Затронутая конечная точка:
POST /api/method/frappe.desk.reportview.get
Уязвимые параметры:
order_bygroup_byТребуется аутентификация: Да (действительная сессия через cookie sid)
Тип атаки: Удаленная
Серьезность: Высокая (выполнение SQL-кода, эксфильтрация данных, потенциальное повышение привилегий)
Оценочный балл CVSS v3.1: 8.6 (Высокий) — оценка; окончательный балл должен быть присвоен официальным органом CVE.
Статус: Не исправлено (на момент раскрытия)
Идентификатор CVE: CVE-2025-56381
✅ Тестируйте только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение. Не используйте против производственных систем без согласия.
%28select%20updatexml%28null%2Cconcat%280x7e%2Cdatabase%28%29%2C0x7e%29%2Cnull%29%29
{
"doctype": "User",
"order_by": "(select updatexml(null,concat(0x7e,database(),0x7e),null))"
}
Это подтверждает, что SQL-инъекция была успешно выполнена и текущее имя базы данных было раскрыто.
/api/method/frappe.desk.reportview.get с вредоносной полезной нагрузкой в order_by или group_by.order_by и group_by на соответствие известному белому списку допустимых имен столбцов перед обработкой./reportview.get и функциям отчетов на основе ролей пользователей и уровней доверия.frappe.desk. Операторы должны обновиться, как только исправление станет доступно.Обнаружитель: Mohammed Aloli
Frappe Framework: https://github.com/frappe/frappe
Проект ERPNext: https://github.com/frappe/erpnext
Шпаргалка OWASP по предотвращению SQL-инъекций: https://cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html
Данное уведомление опубликовано исключительно в образовательных целях и для защитных исследований безопасности. Эксплуатация этой уязвимости без авторизации незаконна и неэтична. Если вы разработчик или администратор ERPNext или Frappe, немедленно примените рекомендуемые меры смягчения последствий и отслеживайте необычное использование API.