安全研究

安全漏洞
ERPNext服务器端模板注入漏洞(CVE-2025-66438)

发布日期:2025-12-15
更新日期:2026-02-11

受影响系统:
ERPNext ERPNext <= 15.89.0
描述:
CVE(CAN) ID: CVE-2025-66438

ERPNext是印度ERPNext公司的一套开源的企业资源计划解决方案。
ERPNext 15.89.0及之前版本存在服务器端模板注入漏洞,该漏洞源于frappe.www.printview.get_html_and_style()API在通过get_rendered_template()调用链使用frappe.render_template(template, doc)渲染打印格式文档中的html字段时通过get_safe_globals()函数暴露了敏感函数,攻击者可利用该漏洞将任意Jinja表达式注入到html字段中,并调用get_html_and_style()传入目标文档触发渲染过程,导致数据库信息泄漏。

<**>

建议:
厂商补丁:

ERPNext
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

https://github.com/frappe/erpnext/releases

浏览次数:84
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障