Frappe /api/method/frappe.desk.doctype.tag.tag.add_tags SQL 注入漏洞(CVE-2025-52048)

2026-01-23 Frappe PoC No

Description

Frappe 15.x.x(15.72.0 之前)和 14.x.x(14.96.10 之前)版本中,frappe/desk/doctype/tag/tag.py 文件内的 add_tag() 函数存在 SQL 注入漏洞。该函数在处理 dt 参数时未进行充分的过滤和参数化绑定,攻击者可通过构造恶意 SQL 语句注入数据库查询,从而在未授权的情况下获取数据库中的敏感信息。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities