
Эксплойт для CVE-2025-5878, нацеленный на метод encodeForSQL() в ESAPI с OracleCodec, позволяющий выполнять time-based blind SQL-инъекцию. Поддерживает перечисление базы данных, дамп таблиц/столбцов и аутентификацию на основе cookie.
Объект воздействия: метод ESAPI.encoder().encodeForSQL() и класс OracleCodec() Затронутые версии: 2.2.0.0-2.6.2.0 Способ использования: (аналогично sqlmap) usage: esapi-sqlinjection.py [-h] -u URL -c COOKIE [--dbs] [--tables] [--columns] [-D DB] [-T TABLE] [-C COLUMN] [--dump] esapi-sqlinjection.py: error: the following arguments are required: -u/--url, -c/--cookie Способ защиты: обновите библиотеку ESAPI до версии 2.7.0.0