
Prueba de concepto de explotación para inyección SQL ciega basada en tiempo en el endpoint jobfiles de Bacula-Web, utilizando retardos con pg_sleep() para extraer la versión de PostgreSQL de forma remota.
Título de la Vulnerabilidad: Inyección SQL Ciega Basada en Tiempo en Bacula-Web
Producto: Bacula-Web
Versiones Afectadas: Confirmado en versiones que admiten backend PostgreSQL
ID de CVE: CVE-2025-45346
Gravedad: Alta
Vector de Ataque: Remoto
Impacto: Ejecución Arbitraria de SQL, Divulgación de Información
Esta prueba de concepto (PoC) demuestra una vulnerabilidad de inyección SQL ciega basada en tiempo en el endpoint jobfiles de Bacula-Web.
Un atacante remoto puede aprovechar esta falla para extraer información de la base de datos PostgreSQL subyacente, incluida la versión de la base de datos, provocando retrasos deliberados mediante la función pg_sleep().
requests (pip install requests)Edita el script y establece:
base_url = "http://baculaweb.domain/jobfiles/29/1/"
cookies = {"Bacula-Web": "REPLACEME"}
Reemplaza:
base_url con la URL objetivo de tu Bacula-WebREPLACEME con tu cookie de sesión válida de Bacula-Webpython3 extract_pgsql_version.py
pg_sleep(2) para verificar la inyección.SUBSTRING() y compara caracteres uno por uno.jobfilesInvestigador de Seguridad – Kevin Suckiel -- 0xsu3ks PoC para CVE-2025-45346 divulgado mediante divulgación responsable.
Esta herramienta se proporciona solo para fines de pruebas e investigación autorizados.
El autor no se responsabiliza por el uso no autorizado o mal uso de esta PoC.