
إثبات مفهوم للاستغلال ونشرة استشارية لـ CVE-2024-36058، وهي ثغرة حقن SQL أعمى قائمة على الوقت في ملف opac-sendbasket.pl الخاص ببرنامج مكتبة كوها (Koha Library Software)، مما يتيح تعداد قاعدة البيانات للمستخدمين المصادق عليهم.
معرف CVE: CVE-2024-36058
المنتج: برنامج مكتبات كوها (Koha Library Software)
نوع الثغرة: حقن SQL أعمى قائم على الوقت (CWE-89)
درجة CVSS: 8.1 (عالية) مع مصادقة
الإصدارات المتأثرة: أقل من 22.05.22
الاعتمادات: Karolis Narvilas
كوها (Koha) هو نظام مكتبات متكامل مفتوح المصدر. توجد ثغرة حقن SQL أعمى قائم على الوقت في وظيفة "إرسال السلة" (Send Basket) في opac/opac-sendbasket.pl. يتم تمرير معامل bib_list دون تعقيم إلى استعلام SQL، مما يسمح للمهاجم بحقن حمولات SQL عشوائية تسبب تأخيرات قابلة للقياس في استجابة الخادم.
يمكن لمستخدم مكتبة عادي (بصلاحيات منخفضة) استغلال هذه الثغرة دون أي صلاحيات مرتفعة. من خلال استغلال تفاوتات زمن الاستجابة، يمكن للمهاجم تعداد قاعدة البيانات واسترجاع محتويات يجب أن تكون مقيدة بالوصول المميز.
الأثر: يمكن للمهاجم المُصادق عن بُعد استغلال CVE-2024-36058 لتعداد محتويات قاعدة البيانات الحساسة، بما في ذلك استغلال تدفق إعادة تعيين كلمة المرور واسترجاع رموز إعادة تعيين كلمة المرور لحسابات مستخدمين آخرين لاختطافها، مما يؤدي إلى وصول غير مصرح به واحتمال كشف البيانات.

bib_list كما هو موضح أدناه:الطلب:
POST /cgi-bin/koha/opac-sendbasket.pl HTTP/1.1
Host: {domain}
Cookie: [Low Privilege Session]
-- SNIP --
email_add=<recipient>&comment=x&bib_list=1)+AND+(SELECT+1+FROM+(SELECT(SLEEP(36)))x)--+-&csrf_token=<csrf_token>
