
Proof-of-Concept für SQL-Injection-Schwachstelle in SourceCodester Human Resource Management System 1.0, der unauthentifizierten Admin-Login über Passwortparameter-Manipulation ermöglicht.
SQL injection
Die SQL-Injection-Schwachstelle in /hrm/user/ in SourceCodester Human Resource Management System 1.0 erlaubt es Angreifern, über die Passwort-Parameter beliebige SQL-Befehle auszuführen.
/hrm/user/
Der Angreifer kann den Payload 'or'1'='1 verwenden, um sich ohne Anmeldedaten mit dem Administratorkonto anzumelden.
Anonyme Anmeldung

Der Quellcode enthält die Schwachstelle

https://github.com/dovankha/SQLi_Login_User/assets/63991630/63129397-26e9-47fa-a2bc-0748fcc03c6b