ERPNext /api/method/erpnext.stock.doctype.stock_reconciliation.stock_reconciliation.get_stock_balance_for SQL 注入漏洞(CVE-2025-52041)

2026-02-28 ERPNext PoC No

Description

在 Frappe ERPNext 15.57.5 版本中,erpnext/stock/doctype/stock_reconciliation/stock_reconciliation.py 文件中的 get_stock_balance_for() 函数存在 SQL 注入漏洞。该函数在处理 inventory_dimensions_dict 参数时未进行充分的过滤或参数化处理,攻击者可构造恶意 SQL 语句注入至数据库查询逻辑,从而执行任意 SQL 查询并获取数据库中的敏感信息。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities