
CVE-2025-5878에 대한 익스플로잇으로, OracleCodec과 함께 ESAPI의 encodeForSQL() 메서드를 대상으로 하여 시간 기반 블라인드 SQL 인젝션을 가능하게 합니다. 데이터베이스 열거, 테이블/열 덤프, 쿠키 기반 인증을 지원합니다.
影响对象:ESAPI.encoder().encodeForSQL() 메서드 및 OracleCodec() 클래스 影响版本:2.2.0.0-2.6.2.0 使用方法:(sqlmap과 유사) usage: esapi-sqlinjection.py [-h] -u URL -c COOKIE [--dbs] [--tables] [--columns] [-D DB] [-T TABLE] [-C COLUMN] [--dump] esapi-sqlinjection.py: error: the following arguments are required: -u/--url, -c/--cookie 防御方法: ESAPI 라이브러리를 2.7.0.0으로 업그레이드