Epicor 已正式发布修复此漏洞的补丁。强烈建议所有受影响用户立即应用更新。
Epicor HCM 软件(版本 2021 1.9,测试版本,其他版本也可能受影响)的 JsonFetcher.svc 端点中的 filter 参数存在一个未认证的盲SQL注入漏洞。
攻击者可在无需认证的情况下利用此缺陷注入恶意SQL有效载荷,并在后端数据库上执行任意查询。
如果某些功能(如 xp_cmdshell)已启用,这可能导致远程代码执行。
JsonFetcher.svcfilter虽然此漏洞已公开披露并被分配了CVE ID,但目前不会发布公开的概念验证。
尽管供应商已发布补丁,但似乎并非所有受影响版本都已覆盖,部分客户仍可能面临风险。
为了保护未打补丁的环境,并给组织留出应用缓解措施的时间,PoC 将无限期暂不发布。
此决定体现了对负责任披露和用户安全的承诺。若供应商确认补丁已完全覆盖,未来可能会考虑发布经过删减的 PoC,仅用于防御和检测目的。
此漏洞由 Malik Tawfiq 发现并负责任地披露。
领英: Malik Tawfiq
本披露是负责任漏洞协调工作的一部分。旨在告知社区并帮助保护受影响用户,直至适当的补丁发布。