
Exploit para CVE-2025-5878 dirigido al método encodeForSQL() de ESAPI con OracleCodec, que permite la inyección SQL ciega basada en tiempo. Admite enumeración de bases de datos, volcado de tablas/columnas y autenticación basada en cookies.
Componentes afectados: el método ESAPI.encoder().encodeForSQL() y la clase OracleCodec() Versiones afectadas: 2.2.0.0-2.6.2.0 Uso: (similar a sqlmap) usage: esapi-sqlinjection.py [-h] -u URL -c COOKIE [--dbs] [--tables] [--columns] [-D DB] [-T TABLE] [-C COLUMN] [--dump] esapi-sqlinjection.py: error: the following arguments are required: -u/--url, -c/--cookie Mitigación: actualice la biblioteca ESAPI a 2.7.0.0