Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-22953 — # EPICOR HCM 未认证盲注 SQL 注入漏洞 CVE-2025-22953 | Kitploit
工具/GitHubGitHub/maliktawfiq/cve-2025-22953
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试数据库安全
GitHubmaliktawfiq/cve-2025-22953

CVE-2025-22953

# EPICOR HCM 未认证盲注 SQL 注入漏洞 CVE-2025-22953

查看仓库
211年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-22953 – Epicor HCM 未认证的盲SQL注入

[更新 – Epicor 已发布补丁]

Epicor 已正式发布修复此漏洞的补丁。强烈建议所有受影响用户立即应用更新。

🔗 Epicor 安全补丁公告

摘要

Epicor HCM 软件(版本 2021 1.9,测试版本,其他版本也可能受影响)的 JsonFetcher.svc 端点中的 filter 参数存在一个未认证的盲SQL注入漏洞。
攻击者可在无需认证的情况下利用此缺陷注入恶意SQL有效载荷,并在后端数据库上执行任意查询。

如果某些功能(如 xp_cmdshell)已启用,这可能导致远程代码执行。


受影响组件

  • 端点: JsonFetcher.svc
  • HTTP方法: POST
  • 漏洞参数: filter

严重性

  • CVSS v3.x 评分: 9.8(严重)
  • 攻击向量: 远程
  • 需要认证: 否

概念验证(PoC)

虽然此漏洞已公开披露并被分配了CVE ID,但目前不会发布公开的概念验证。

尽管供应商已发布补丁,但似乎并非所有受影响版本都已覆盖,部分客户仍可能面临风险。

为了保护未打补丁的环境,并给组织留出应用缓解措施的时间,PoC 将无限期暂不发布。

此决定体现了对负责任披露和用户安全的承诺。若供应商确认补丁已完全覆盖,未来可能会考虑发布经过删减的 PoC,仅用于防御和检测目的。


参考

  • 🔗 CVE.org 上的 CVE-2025-22953

致谢

此漏洞由 Malik Tawfiq 发现并负责任地披露。

领英: Malik Tawfiq


本披露是负责任漏洞协调工作的一部分。旨在告知社区并帮助保护受影响用户,直至适当的补丁发布。

下载工具