PT-2026-65783 · Frappe · Erpnext+1
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ERPNext versão 15.107.0
Frappe versão 15.107.2
Description
Existe um problema onde a aplicação constrói consultas SQL utilizando interpolação direta de strings via
str.format() em vez de consultas parametrizadas. Isso permite que o docname de um registro de Fornecedor contendo metacaracteres SQL seja interpretado como parte da consulta. Um usuário autenticado com baixos privilégios poderia explorar isso para executar consultas SQL arbitrárias, ignorar as restrições de acesso DocPerm e extrair dados confidenciais, incluindo fragmentos do hash de senha do administrador, credenciais, tokens de integração ou informações financeiras.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Erpnext
Frappe