GHSA-rv4r-c8v3-3hrc GHSA-v38v-9h2p-hr8v GHSA-734c-hv9r-mg2c GHSA-f99r-gp2w-xghj GHSA-cgjf-xw8x-qjjc GHSA-vr45-2p9x-3vjc GHSA-wp9w-rxmg-6pfj GHSA-wwgm-3pv3-gmqh GHSA-5wpj-6rvp-9ff7 GHSA-726x-68g4-fj9v
ERPNext 15 und 16 beheben kritische Schwachstellen bei Kontoübernahme, SQL-Injection und Autorisierung
Frappe hat kritische und als hoch eingestufte Schwachstellen in ERPNext behoben, darunter eine Kontoübernahme über nicht authentifiziertes gespeichertes XSS sowie eine SQL-Injection durch jeden authentifizierten Nutzer. Es gibt keine Problemumgehung. Aktualisieren Sie 15.x auf 15.121.3 und 16.x auf 16.35.0.
Was passiert ist
Das Sicherheitshinweis-Bündel erpnext-2026-W38 von Frappe umfasst zehn Sicherheitshinweise. Am schwerwiegendsten sind zwei kritische Schwachstellen. GHSA-rv4r-c8v3-3hrc ist eine Schwachstelle durch gespeichertes Cross-Site-Scripting in Inhalten, die über eine öffentlich zugängliche Buchungsseite übermittelt wurden. Da die Eingaben ohne Neutralisierung gespeichert und später in der Sitzung eines privilegierten Nutzers als unverarbeitetes HTML gerendert wurden, konnte ein nicht authentifizierter Angreifer in dieser Sitzung Skript ausführen und als dieser Nutzer handeln.
GHSA-v38v-9h2p-hr8v ist eine SQL-Injection-Schwachstelle, die durch fehlende Validierung in einigen Endpunkten verursacht wird. Eine speziell gestaltete Anfrage ermöglichte es jedem authentifizierten Nutzer, auch einem Nutzer ohne zugewiesene Rollen, vertrauliche Informationen anderer Nutzer auszulesen und die Berechtigungen eines privilegierten Kontos zu erlangen. Beide Schwachstellen sind als kritisch eingestuft und haben CVSS-Bewertungen von 9,3 bzw. 9,6.
Die übrigen acht Sicherheitshinweise sind als hoch eingestuft: gespeichertes Cross-Site-Scripting in Werkzeug- und Berichtsansichten sowie mehrere fehlende Autorisierungsprüfungen, die das unberechtigte Anlegen, Ändern und Statusändern von Datensätzen sowie Lesezugriff auf Geschäftspartner- oder Finanzdaten ermöglichen. Frappe gibt an, dass für keine dieser Schwachstellen eine Problemumgehung verfügbar ist; eine Aktualisierung ist erforderlich. Die Sicherheitshinweise melden keine aktive Ausnutzung.
Wer betroffen ist
Alle ERPNext-15-Versionen vor 15.121.3 und alle ERPNext-16-Versionen vor 16.35.0 sind von mindestens einer dieser Sicherheitshinweise betroffen. Die erste Schwachstelle mit gespeichertem Cross-Site-Scripting ist in 15.119.1 und 16.32.0 behoben; diese Releases enthalten jedoch nicht die späteren Autorisierungskorrekturen. Nutzer von ERPNext sollten die Releases 15.121.3 und 16.35.0 als sicheres Ziel für das gesamte Bündel betrachten.
Was jetzt zu tun ist
- Spielen Sie die neueste korrigierte Version ein: Aktualisieren Sie ERPNext 15.x auf mindestens 15.121.3 und ERPNext 16.x auf mindestens 16.35.0. Dies sind die neuesten korrigierten Versionen, die in dem Sicherheitshinweis-Bündel aufgeführt sind.
- Wenn Sie nicht sofort aktualisieren können, priorisieren Sie die öffentlich zugängliche Buchungsseite und jede aus dem Internet erreichbare ERPNext-Instanz. Frappe hat für keine dieser Schwachstellen eine Problemumgehung veröffentlicht.
- Schränken Sie die Erreichbarkeit Ihrer ERPNext-Instanz aus dem Netzwerk ein, während Sie die Aktualisierung planen, und prüfen Sie privilegierte Konten auf unerwartete Aktivitäten.
- Wiederholen Sie nach der Aktualisierung Integrations- und Anpassungstests und bestätigen Sie danach, dass die Aktualisierung vollständig abgeschlossen ist.
Wie man es erkennt
Die Sicherheitshinweise von Frappe enthalten keine Kompromittierungsindikatoren (Indicators of Compromise). Prüfen Sie während der Vorbereitung der Aktualisierung die ERPNext-Zugriffsprotokolle auf unerwartete privilegierte Aktionen, auf Datensätze, die von Nutzern ohne entsprechende Rollen gelesen oder geändert wurden, sowie auf anonyme Übermittlungen an die öffentliche Buchungsseite, die später in einer privilegierten Sitzung geöffnet wurden.
Über den Patch hinaus
Dieses Bündel zeigt, warum Erreichbarkeit und Zugriffskontrolle als ein einziges Problem behandelt werden sollten: Die schwerste Schwachstelle ist ohne Authentifizierung ausnutzbar, während für die übrigen lediglich ein Konto mit geringen Rechten genügt. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, ERPNext-Instanzen und andere aus dem Netzwerk erreichbare Dienste zu identifizieren. Im Rahmen der Implementierungs- und Bewertungsleistungen können ein Penetrationstest und eine Härtungsprüfung bestätigen, dass die Autorisierungsprüfungen für Ihre tatsächliche Konfiguration und Ihre Anpassungen greifen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| GHSA-rv4r-c8v3-3hrc ERPNext | – < 15.119.1 – < 16.32.0 | 15.119.1 16.32.0 1, 16.32.0 |
| GHSA-v38v-9h2p-hr8v, GHSA-vr45-2p9x-3vjc, GHSA-wp9w-rxmg-6pfj, GHSA-5wpj-6rvp-9ff7 ERPNext | – < 15.121.0 – < 16.34.0 | 15.121.0 16.34.0 0, 16.34.0 |
| GHSA-734c-hv9r-mg2c ERPNext | – < 15.112.0 – < 16.23.0 | 15.112.0 16.23.0 0, 16.23.0 |
| GHSA-f99r-gp2w-xghj ERPNext | – < 15.120.0 – < 16.33.0 | 15.120.0 16.33.0 0, 16.33.0 |
| GHSA-cgjf-xw8x-qjjc, GHSA-726x-68g4-fj9v ERPNext | – < 15.121.3 – < 16.35.0 | 15.121.3 16.35.0 3, 16.35.0 |
| GHSA-wwgm-3pv3-gmqh ERPNext | – < 15.120.0 – < 16.23.0 | 15.120.0 16.23.0 0, 16.23.0 |
Quellen
Herstellerhinweis
- Account takeover via stored cross-site scripting
- Possibility of SQL injection due to missing validation
- Stored cross-site scripting due to missing validation
- Stored cross-site scripting due to missing validation
- Unauthorised modification of data due to missing validation
- Unauthorised record creation due to missing validation
- Unauthorised status modification due to missing validation
- Unauthorised access to party records due to missing validation