
Proof-of-concept für eine blinde zeitbasierte SQL-Injection-Schwachstelle im /action/rtcomments/status-Endpunkt von OSSN, die die willkürliche SQL-Ausführung über den Parameter timestamp demonstriert.
Blinde zeitbasierte SQL-Injection in /action/rtcomments/status (Parameter: timestamp)
Eine blinde, zeitbasierte SQL-Injection-Schwachstelle wurde im timestamp-Parameter des Endpunkts /action/rtcomments/status gefunden. Ein authentifizierter Angreifer, der diesen Parameter bereitstellen kann, könnte möglicherweise beliebige SQL-Abfragen ausführen und dadurch sensible Daten offenlegen oder ändern.
Auswirkungen: Datenoffenlegung, Datenänderung, Rechteausweitung, mögliche Denial-of-Service (DoS) durch zeitverzögerte Abfragen (abhängig von Datenbankberechtigungen).
Mitigation: Aktualisieren Sie OSSN auf Version 8.9 oder höher. Stellen Sie zusätzlich sicher, dass die Anwendung parametrisierte Abfragen/vorbereitete Anweisungen für den gesamten Datenbankzugriff verwendet, validieren Sie die timestamp-Eingabe strikt (akzeptieren Sie nur erwartete numerische oder ISO-Formate), setzen Sie das Least-Privilege-Prinzip für das Datenbankkonto durch und aktivieren Sie Abfrage-Timeouts und Protokollierung.
Hinweise: Exploit-Payloads wurden aus Sicherheitsgründen absichtlich weggelassen.
github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2503
PoC
Senden Sie eine Anfrage mit der Methode POST '/action/rtcomments/status?guid=18&type=post&ossn_ts=1759741100&ossn_token=c3901a321e755ea3e9956e79eb0fbc7e674f80665725774738b93324699c7c28'
Payload: timestamp=(select*from(select(sleep(10)))a)

Payload: timestamp=(select*from(select(sleep(30)))a)
