PT-2025-37718 · Frappe · Frappe

Vietsunshine

·

Publicado

2025-09-15

·

Atualizado

2025-12-23

·

CVE-2025-52048

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Frappe anteriores a 15.72.0 Versões do Frappe anteriores a 14.96.10
Descrição A função add tag() em frappe/desk/doctype/tag/tag.py é suscetível a Injeção de SQL. Isso permite que um atacante extraia informações de bancos de dados injetando uma consulta SQL no parâmetro dt.
Recomendações Atualize o Frappe para a versão 15.72.0 ou posterior. Atualize o Frappe para a versão 14.96.10 ou posterior.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-52048
GHSA-MGGW-6XQJ-RPHJ

Produtos afetados

Frappe