
Exploit per CVE-2025-5878 che mira al metodo encodeForSQL() di ESAPI con OracleCodec, consentendo SQL injection cieca basata sul tempo. Supporta l'enumerazione del database, l'estrazione di tabelle/colonne e l'autenticazione basata su cookie.
Oggetti interessati: metodo ESAPI.encoder().encodeForSQL() e classe OracleCodec() Versioni interessate: 2.2.0.0-2.6.2.0 Metodo d'uso: (simile a sqlmap) usage: esapi-sqlinjection.py [-h] -u URL -c COOKIE [--dbs] [--tables] [--columns] [-D DB] [-T TABLE] [-C COLUMN] [--dump] esapi-sqlinjection.py: error: the following arguments are required: -u/--url, -c/--cookie Metodo di difesa: aggiornare la libreria ESAPI alla versione 2.7.0.0