
Prova de conceito de exploit e aviso para CVE-2024-36058, uma injeção SQL cega baseada em tempo no opac-sendbasket.pl do Koha Library Software, permitindo enumeração autenticada do banco de dados.
ID CVE: CVE-2024-36058
Produto: Koha Library Software
Tipo de Vulnerabilidade: Injeção SQL Cega Baseada em Tempo (CWE-89)
Pontuação CVSS: 8.1 (Alta) Autenticada
Versões Afetadas: Abaixo de 22.05.22
Créditos: Karolis Narvilas
Koha é um sistema integrado de bibliotecas de código aberto. Existe uma vulnerabilidade de injeção SQL cega baseada em tempo na funcionalidade "Send Basket" em opac/opac-sendbasket.pl. O parâmetro bib_list é passado sem sanitização para uma consulta SQL, permitindo que um atacante injete payloads SQL arbitrários que causam atrasos mensuráveis na resposta do servidor.
Um usuário comum da biblioteca (com privilégios baixos) pode explorar esta vulnerabilidade sem quaisquer permissões elevadas. Ao aproveitar discrepâncias no tempo de resposta, um atacante pode enumerar o banco de dados e recuperar conteúdos que deveriam ser restritos ao acesso privilegiado.
Impacto: Um atacante remoto autenticado pode explorar CVE-2024-36058 para enumerar conteúdos sensíveis do banco de dados, incluindo explorar o fluxo de redefinição de senha e recuperar tokens de redefinição de senha de outras contas de usuário para sequestrá-las, levando a acesso não autorizado e potencial exposição de dados.

bib_list conforme mostrado abaixo:Solicitação:
POST /cgi-bin/koha/opac-sendbasket.pl HTTP/1.1
Host: {domain}
Cookie: [Low Privilege Session]
-- SNIP --
email_add=<recipient>&comment=x&bib_list=1)+AND+(SELECT+1+FROM+(SELECT(SLEEP(36)))x)--+-&csrf_token=<csrf_token>
