
Prueba de concepto de exploit y aviso para CVE-2024-36058, una inyección SQL ciega basada en tiempo en opac-sendbasket.pl del software de biblioteca Koha, que permite la enumeración autenticada de la base de datos.
ID CVE: CVE-2024-36058
Producto: Koha Library Software
Tipo de Vulnerabilidad: Inyección SQL Ciega Basada en Tiempo (CWE-89)
Puntuación CVSS: 8.1 (Alta) Autenticada
Versiones Afectadas: Inferiores a 22.05.22
Créditos: Karolis Narvilas
Koha es un sistema integrado de bibliotecas de código abierto. Existe una vulnerabilidad de inyección SQL ciega basada en tiempo en la funcionalidad "Enviar cesta" en opac/opac-sendbasket.pl. El parámetro bib_list se pasa sin sanitizar a una consulta SQL, lo que permite a un atacante inyectar cargas útiles SQL arbitrarias que provocan retrasos medibles en la respuesta del servidor.
Un usuario de biblioteca normal (con privilegios bajos) puede explotar esta vulnerabilidad sin necesidad de permisos elevados. Aprovechando las discrepancias en el tiempo de respuesta, un atacante puede enumerar la base de datos y recuperar contenido que debería estar restringido al acceso privilegiado.
Impacto: Un atacante remoto autenticado puede explotar CVE-2024-36058 para enumerar contenido sensible de la base de datos, incluida la explotación del flujo de restablecimiento de contraseña y la recuperación de tokens de restablecimiento de contraseña de otras cuentas de usuario para secuestrarlas, lo que conduce a acceso no autorizado y posible exposición de datos.

bib_list como se muestra a continuación:Solicitud:
POST /cgi-bin/koha/opac-sendbasket.pl HTTP/1.1
Host: {domain}
Cookie: [Low Privilege Session]
-- SNIP --
email_add=<recipient>&comment=x&bib_list=1)+AND+(SELECT+1+FROM+(SELECT(SLEEP(36)))x)--+-&csrf_token=<csrf_token>
