Description
在 Frappe ERPNext 15.57.5 版本中,erpnext/buying/doctype/request_for_quotation/request_for_quotation.py 文件中的 get_rfq_containing_supplier() 函数存在 SQL 注入漏洞。该函数在处理 txt 参数时未对用户输入进行充分过滤或参数化处理,攻击者可构造恶意 SQL 语句注入至查询逻辑中,从而执行非预期数据库操作,实现敏感数据提取。
在 Frappe ERPNext 15.57.5 版本中,erpnext/buying/doctype/request_for_quotation/request_for_quotation.py 文件中的 get_rfq_containing_supplier() 函数存在 SQL 注入漏洞。该函数在处理 txt 参数时未对用户输入进行充分过滤或参数化处理,攻击者可构造恶意 SQL 语句注入至查询逻辑中,从而执行非预期数据库操作,实现敏感数据提取。
None yet. Search at https://trap.biu.life/?ref=rss