
Proof-of-concept эксплойт и advisory для CVE-2024-36058 — time-based blind SQL-инъекции в opac-sendbasket.pl библиотечного ПО Koha, позволяющей аутентифицированному перечислению базы данных.
CVE ID: CVE-2024-36058
Продукт: Koha Library Software
Тип уязвимости: Time-Based Blind SQL Injection (CWE-89)
Оценка CVSS: 8.1 (Высокая) Требуется аутентификация
Затронутые версии: Ниже 22.05.22
Автор: Karolis Narvilas
Koha — это открытая интегрированная библиотечная система. Уязвимость типа time-based blind SQL injection существует в функциональности «Send Basket» по адресу opac/opac-sendbasket.pl. Параметр bib_list передается без санитизации в SQL-запрос, что позволяет атакующему внедрять произвольные SQL-нагрузки, вызывающие измеримые задержки в ответе сервера.
Обычный (с низкими привилегиями) библиотечный пользователь может использовать эту уязвимость без каких-либо повышенных разрешений. Используя различия во времени ответа, атакующий может перечислить содержимое базы данных и получить данные, доступ к которым должен быть ограничен привилегированным доступом.
Воздействие: удаленный аутентифицированный атакующий может использовать CVE-2024-36058 для перечисления конфиденциального содержимого базы данных, включая эксплуатацию процесса сброса пароля и получение токенов сброса пароля для других учетных записей пользователей с целью их захвата, что приводит к несанкционированному доступу и потенциальному раскрытию данных.

bib_list, как показано ниже:Запрос:
POST /cgi-bin/koha/opac-sendbasket.pl HTTP/1.1
Host: {domain}
Cookie: [Low Privilege Session]
-- SNIP --
email_add=<recipient>&comment=x&bib_list=1)+AND+(SELECT+1+FROM+(SELECT(SLEEP(36)))x)--+-&csrf_token=<csrf_token>
