
Exploit de prova de conceito para injeção SQL cega baseada em tempo no Bacula-Web, extraindo a versão do PostgreSQL através de atrasos pg_sleep(). Apenas para testes de segurança autorizados.
Título da Vulnerabilidade: Injeção SQL Cega Baseada em Tempo no Bacula-Web
Produto: Bacula-Web
Versões Afetadas: Confirmado em versões que suportam o backend PostgreSQL
CVE ID: CVE-2025-45346
Severidade: Alta
Vetor de Ataque: Remoto
Impacto: Execução Arbitrária de SQL, Divulgação de Informações
Esta prova de conceito (PoC) demonstra uma vulnerabilidade de injeção SQL cega baseada em tempo no endpoint jobfiles do Bacula-Web.
Um atacante remoto pode explorar essa falha para extrair informações do banco de dados PostgreSQL subjacente — incluindo a versão do banco de dados — acionando atrasos deliberados usando a função pg_sleep().
requests (pip install requests)Edite o script e defina:
base_url = "http://baculaweb.domain/jobfiles/29/1/"
cookies = {"Bacula-Web": "REPLACEME"}
Substitua:
base_url pela URL alvo do seu Bacula-WebREPLACEME pelo seu cookie de sessão válido do Bacula-Webpython3 extract_pgsql_version.py
pg_sleep(2) para verificar a injeção.SUBSTRING() e compara caracteres um a um.jobfilesPesquisador de Segurança – Kevin Suckiel -- 0xsu3ks PoC para CVE-2025-45346 divulgada através de divulgação responsável.
Esta ferramenta é fornecida apenas para fins autorizados de teste e pesquisa.
O autor não é responsável por qualquer uso não autorizado ou uso indevido desta PoC.