
استغلال لـ CVE-2025-5878 يستهدف طريقة encodeForSQL() في ESAPI مع OracleCodec، مما يتيح حقن SQL أعمى قائم على الوقت. يدعم تعداد قاعدة البيانات، وتفريغ الجداول/الأعمدة، والمصادقة القائمة على ملفات تعريف الارتباط.
الأشياء المتأثرة: طريقة ESAPI.encoder().encodeForSQL() وفئة OracleCodec() الإصدارات المتأثرة: 2.2.0.0-2.6.2.0 طريقة الاستخدام: (مشابهة لـ sqlmap) usage: esapi-sqlinjection.py [-h] -u URL -c COOKIE [--dbs] [--tables] [--columns] [-D DB] [-T TABLE] [-C COLUMN] [--dump] esapi-sqlinjection.py: error: the following arguments are required: -u/--url, -c/--cookie طريقة الدفاع: قم بترقية مكتبة ESAPI إلى الإصدار 2.7.0.0