A vulnerability was identified in Dolibarr ERP CRM up to 23.0.2. This affects the function _checkValForAPI of the file htdocs/expedition/class/expedition.class.php of the component Shipments API Endpoint. The manipulation of the argument fields leads to sql injection. The attack is possible to be carried out remotely. A high degree of complexity is needed for the attack. It is indicated that the exploitability is difficult. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.
A SQL injection vulnerability exists in Dolibarr ERP CRM versions up to 23.0.2 within the Shipments API endpoint that allows remote attackers to manipulate database queries through the fields parameter. The vulnerability requires high complexity to exploit but poses a risk to organizations using vulnerable versions of this widely-deployed enterprise resource planning system.
تم اكتشاف ثغرة حقن SQL في دالة _checkValForAPI بملف htdocs/expedition/class/expedition.class.php في نقطة نهاية Shipments API. يمكن للمهاجمين البعيدين استغلال هذه الثغرة من خلال معالجة معامل fields لتنفيذ استعلامات SQL عشوائية. الاستغلال متاح علناً وقد لا يستجيب البائع للإفصاح.
ثغرة حقن SQL تم اكتشافها في Dolibarr ERP CRM الإصدارات حتى 23.0.2 في نقطة نهاية Shipments API تسمح للمهاجمين بمعالجة استعلامات قاعدة البيانات. تتطلب الثغرة درجة عالية من التعقيد للاستغلال لكنها تشكل خطراً على المنظمات التي تستخدم الإصدارات الضعيفة.
Upgrade Dolibarr ERP CRM to version 23.0.3 or later immediately. Implement Web Application Firewall (WAF) rules to detect and block SQL injection attempts targeting the Shipments API endpoint. Apply input validation and parameterized queries for all API parameters. Monitor API logs for suspicious activity patterns. Restrict API access to authorized users only using authentication and authorization controls.
قم بترقية Dolibarr ERP CRM إلى الإصدار 23.0.3 أو أحدث فوراً. طبق قواعد جدار حماية تطبيقات الويب لكشف ومنع محاولات حقن SQL. استخدم التحقق من صحة المدخلات والاستعلامات المعاملة. راقب سجلات API للنشاط المريب. قيد الوصول إلى API للمستخدمين المصرح لهم فقط.