ERPNext — это бесплатный инструмент планирования ресурсов предприятия с открытым исходным кодом. До версий 15.109.0 и 16.20.0 функция get_tax_template в erpnext/accounts/doctype/tax_rule/tax_rule.py создает предложение SQL WHERE из значений posting_date и args, зависящих от запроса, что позволяет аутентифицированному пользователю с низким уровнем привилегий внедрить SQL и извлечь конфиденциальную информацию. Эта проблема исправлена в версиях 15.109.0 и 16.20.0.
Показать оригинальное описание (EN)
ERPNext is a free and open source Enterprise Resource Planning tool. Prior to 15.109.0 and 16.20.0, the get_tax_template function in erpnext/accounts/doctype/tax_rule/tax_rule.py constructs an SQL WHERE clause from request-influenced posting_date and args values, allowing an authenticated low-privilege user to inject SQL and extract sensitive information. This issue is fixed in versions 15.109.0 and 16.20.0.
Характеристики атаки
Последствия
Строка CVSS v3.1