
CVE-2025-5878 के लिए एक्सप्लॉइट जो ESAPI के encodeForSQL() मेथड को OracleCodec के साथ टार्गेट करता है, जिससे टाइम-बेस्ड ब्लाइंड SQL इंजेक्शन संभव होता है। डेटाबेस एन्यूमरेशन, टेबल/कॉलम डंपिंग, और कुकी-आधारित ऑथेंटिकेशन का समर्थन करता है।
प्रभावित वस्तुएँ: ESAPI.encoder().encodeForSQL() विधि और OracleCodec() क्लास प्रभावित संस्करण: 2.2.0.0-2.6.2.0 उपयोग विधि: (sqlmap के समान) usage: esapi-sqlinjection.py [-h] -u URL -c COOKIE [--dbs] [--tables] [--columns] [-D DB] [-T TABLE] [-C COLUMN] [--dump] esapi-sqlinjection.py: error: the following arguments are required: -u/--url, -c/--cookie बचाव विधि: ESAPI लाइब्रेरी को 2.7.0.0 में अपग्रेड करें