
A SQL injection vulnerability was discovered in the endpoint responsible for searching for platform clients. User input sent to the search parameter is concatenated directly into a SQL query without proper sanitization/parameterization, allowing the attacker to manipulate the query.
تم اكتشاف ثغرة حقن SQL في نقطة النهاية المسؤولة عن البحث عن عملاء المنصة (Zentrajuris v.1.0). يتم دمج إدخال المستخدم المرسل إلى معامل البحث مباشرةً في استعلام SQL دون تعقيم/توسيط مناسب، مما يسمح للمهاجم بالتلاعب بالاستعلام.
iqopgbljnxmxlzvzbvgy.supabase.co/rest/v1/clients
أضف المعامل ?select=*&limit=100 وعدّل ترويسة Accept إلى application/json
تشكّل ثغرة حقن SQL المحددة في نقطة النهاية المسؤولة عن بحث العملاء خطرًا أمنيًا كبيرًا على المنصة، إذ تسمح بتفسير الإدخال المقدم من المستخدم مباشرةً كأوامر SQL من قِبل قاعدة البيانات. يتيح هذا الخلل للمهاجم الخبيث التلاعب بالاستعلامات للوصول إلى المعلومات الحساسة أو تعديلها أو استخراجها، بما في ذلك البيانات الشخصية للعملاء مثل الأسماء وعناوين البريد الإلكتروني ووثائق الهوية وغيرها من المعلومات السرية المخزنة في قاعدة البيانات. علاوة على ذلك، واعتمادًا على مستوى صلاحيات الاتصال بقاعدة البيانات، قد يؤدي استغلال هذه الثغرة إلى تغييرات غير مصرح بها في السجلات، أو حذف البيانات، أو حتى اختراق مجالات أخرى من النظام، مما يؤثر على سلامة معلومات المنصة وسريتها وتوافرها.
للتخفيف من هذا الخطر، يُنصح بالبدء فورًا في استخدام العبارات المجهزة (Prepared Statements) أو الاستعلامات المعلَّمة (Parameterized Queries)، مع ضمان معاملة جميع المدخلات المقدمة من المستخدم حصريًا كبيانات وليس كجزء من منطق SQL. بالإضافة إلى ذلك، من الضروري تطبيق تحقق صارم من صحة المدخلات وتطبيعها، وتقييد أنواع الأحرف المقبولة وضمان مطابقة المعاملات المقدمة للتوقعات. يقلل هذا النهج إلى حد كبير من إمكانية التلاعب الخبيث بالاستعلامات، مما يعزز أمن التطبيق ويحمي البيانات الحساسة للعملاء من الوصول غير المصرح به.