# N/A
## 概述
在 ERPNEXT v15.67.0 版本中,发现存在多个 SQL 注入漏洞,位于 `/api/method/frappe.desk.reportview.get` 接口的 `order_by` 和 `group_by` 参数中。
## 影响版本
- ERPNEXT 15.67.0
## 细节
攻击者可通过向 `/api/method/frappe.desk.reportview.get` 接口发送恶意构造的请求,利用 `order_by` 和 `group_by` 参数执行 SQL 注入攻击。
## 影响
成功利用该漏洞可能导致:
- 数据库信息泄露
- 数据篡改
- 数据库服务中断或破坏
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | ERPNEXT v15.67.0 was discovered to contain multiple SQL injection vulnerabilities in the /api/method/frappe.desk.reportview.get endpoint via the order_by and group_by parameters. | https://github.com/MoAlali/CVE-2025-56381 | POC详情 |
标题: MoAlali (Mohammed Aloli) · GitHub -- 🔗来源链接
标签:
标题: GitHub - MoAlali/CVE-2025-56381: ERPNEXT v15.67.0 was discovered to contain multiple SQL injection vulnerabilities in the /api/method/frappe.desk.reportview.get endpoint via the order_by and group_by parameters. -- 🔗来源链接
标签:
暂无评论