PT-2025-51258 · Frappe · Erpnext
CVE-2025-66437
·
Publicado
2025-12-15
·
Atualizado
2026-01-05
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Frappe ERPNext até a 15.89.0
Descrição
Existe uma vulnerabilidade de Injeção de Template no Lado do Servidor (SSTI) no método
get address display. Esta função utiliza frappe.render template() com um contexto proveniente do parâmetro address dict, que pode ser um dicionário ou uma string referenciando um documento Address. Embora o ERPNext empregue um Jinja2 SandboxedEnvironment personalizado, funções como frappe.db.sql permanecem acessíveis através de get safe globals(). Um atacante autenticado com a capacidade de criar ou modificar Address Templates pode injetar expressões Jinja arbitrárias no campo de template. Ao criar um documento Address com um país correspondente e então chamar a API get address display com address dict="address name", o sistema renderiza o template malicioso utilizando dados controlados pelo atacante. Isso pode resultar em execução de código no lado do servidor ou divulgação de informações do banco de dados. O endpoint da API envolvido é get address display. O parâmetro vulnerável é address dict.Recomendações
Versões anteriores à 15.89.0 devem ser atualizadas. Como medida temporária (workaround), restrinja o acesso à funcionalidade de criação e modificação de Address Template para minimizar o risco de exploração.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Erpnext