
Exploit für CVE-2025-5878, der die encodeForSQL()-Methode von ESAPI mit OracleCodec angreift und zeitbasierte Blind-SQL-Injection ermöglicht. Unterstützt Datenbankenumeration, Tabellen-/Spalten-Dumping und Cookie-basierte Authentifizierung.
Betroffene Objekte: ESAPI.encoder().encodeForSQL() Methode und OracleCodec() Klasse Betroffene Versionen: 2.2.0.0-2.6.2.0 Verwendung: (ähnlich sqlmap) usage: esapi-sqlinjection.py [-h] -u URL -c COOKIE [--dbs] [--tables] [--columns] [-D DB] [-T TABLE] [-C COLUMN] [--dump] esapi-sqlinjection.py: error: the following arguments are required: -u/--url, -c/--cookie Gegenmaßnahme: Aktualisieren Sie die ESAPI-Bibliothek auf Version 2.7.0.0