
Exploit proof-of-concept per l'iniezione SQL blind basata sul tempo in Bacula-Web, che estrae la versione di PostgreSQL tramite ritardi pg_sleep(). Solo per test di sicurezza autorizzati.
Titolo della vulnerabilità: SQL Injection blind basata sul tempo in Bacula-Web
Prodotto: Bacula-Web
Versioni affette: Confermata nelle versioni che supportano il backend PostgreSQL
ID CVE: CVE-2025-45346
Gravità: Alta
Vettore di attacco: Remoto
Impatto: Esecuzione SQL arbitraria, Divulgazione di informazioni
Questa proof-of-concept (PoC) dimostra una vulnerabilità di SQL injection blind basata sul tempo nell'endpoint jobfiles di Bacula-Web.
Un attaccante remoto può sfruttare questa falla per estrarre informazioni dal database PostgreSQL sottostante — inclusa la versione del database — inducendo ritardi deliberati tramite la funzione pg_sleep().
requests (pip install requests)Modifica lo script e imposta:
base_url = "http://baculaweb.domain/jobfiles/29/1/"
cookies = {"Bacula-Web": "REPLACEME"}
Sostituisci:
base_url con il tuo URL di destinazione di Bacula-WebREPLACEME con il tuo cookie di sessione valido di Bacula-Webpython3 extract_pgsql_version.py
pg_sleep(2) per verificare l'iniezione.SUBSTRING() e confronta i caratteri uno per uno.jobfilesRicercatore di sicurezza – Kevin Suckiel -- 0xsu3ks
PoC per CVE-2025-45346 divulgata tramite responsible disclosure.
Questo strumento è fornito esclusivamente per scopi di test autorizzati e ricerca.
L'autore non è responsabile per qualsiasi uso non autorizzato o abuso di questa PoC.