漏洞描述 Frappe ERPNext 15.57.5 版本中,erpnext/projects/doctype/timesheet/timesheet.py 文件内的 get_timesheet_detail_rate() 函数存在 SQL 注入漏洞,该函数在处理 timelog 参数时未进行充分的过滤和参数化绑定,攻击者可构造恶意 SQL 语句注入后台数据库查询,从而获取数据库中的全部敏感信息。
相关漏洞推荐 ERPNext /api/method/erpnext.accounts.doctype.loyalty_program.loyalty_program.get_loyalty_program_details_with_points SQL 注入漏洞(CVE-2025-52050) ERPNext /api/method/erpnext.crm.doctype.contract_template.contract_template.get_contract_template SQL 注入漏洞(CVE-2025-66435) ERPNext /api/method/erpnext.accounts.doctype.dunning.dunning.get_dunning_letter_text SQL 注入漏洞(CVE-2025-66434) POC erpnext-default-login: ERPNext - Default Login ERPNext默认口令 erpnext存在sql注入 ERPNext frappe.model.db_query.get_list 文件 filters 参数 SQL 注入漏洞