ERPNext /api/method/erpnext.controllers.queries.get_blanket_orders SQL 注入漏洞(CVE-2025-52040)

2026-02-28 ERPNext PoC No

Description

Frappe ERPNext 15.57.5 版本中,erpnext/controllers/queries.py 文件内的 get_blanket_orders() 函数存在 SQL 注入漏洞。该函数在处理 blanket_order_type 参数时未进行充分的过滤和参数化绑定,攻击者可通过注入恶意 SQL 查询来获取数据库中的所有敏感信息。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities