Description
在 Frappe ERPNext 15.57.5 版本中,erpnext/stock/doctype/material_request/material_request.py 文件中的 get_material_requests_based_on_supplier() 函数存在 SQL 注入漏洞。该函数在处理 txt 参数时未进行充分的过滤与参数化绑定,攻击者可通过注入 SQL 查询来获取数据库中的全部敏感信息。
在 Frappe ERPNext 15.57.5 版本中,erpnext/stock/doctype/material_request/material_request.py 文件中的 get_material_requests_based_on_supplier() 函数存在 SQL 注入漏洞。该函数在处理 txt 参数时未进行充分的过滤与参数化绑定,攻击者可通过注入 SQL 查询来获取数据库中的全部敏感信息。
None yet. Search at https://trap.biu.life/?ref=rss