
A SQL injection vulnerability was discovered in the endpoint responsible for searching for platform clients. User input sent to the search parameter is concatenated directly into a SQL query without proper sanitization/parameterization, allowing the attacker to manipulate the query.
Eine SQL-Injection-Schwachstelle wurde im Endpunkt für die Suche nach Plattformkunden (Zentrajuris v.1.0) entdeckt. Vom Benutzer eingegebene Daten, die an den Suchparameter gesendet werden, werden ohne ordnungsgemäße Bereinigung/Parametrisierung direkt in eine SQL-Abfrage eingefügt, was es dem Angreifer ermöglicht, die Abfrage zu manipulieren.
iqopgbljnxmxlzvzbvgy.supabase.co/rest/v1/clients
Fügen Sie den Parameter ?select=*&limit=100 hinzu und ändern Sie den Accept-Header auf application/json
Die SQL-Injection-Schwachstelle, die im Endpunkt für die Kundensuche identifiziert wurde, stellt ein erhebliches Sicherheitsrisiko für die Plattform dar, da sie es ermöglicht, dass vom Benutzer bereitgestellte Eingaben direkt als SQL-Befehle von der Datenbank interpretiert werden. Dieser Fehler ermöglicht es einem böswilligen Angreifer, Abfragen zu manipulieren, um auf vertrauliche Informationen zuzugreifen, diese zu ändern oder zu extrahieren, einschließlich personenbezogener Daten von Kunden wie Namen, E-Mail-Adressen, Ausweisdokumente und andere vertrauliche Informationen, die in der Datenbank gespeichert sind. Darüber hinaus könnte die Ausnutzung dieser Schwachstelle in Abhängigkeit von der Berechtigungsstufe der Verbindung zur Datenbank zu unbefugten Änderungen an Datensätzen, Datenlöschung oder sogar zur Kompromittierung anderer Bereiche des Systems führen, was die Integrität, Vertraulichkeit und Verfügbarkeit von Plattforminformationen beeinträchtigt.
Um dieses Risiko zu mindern, wird empfohlen, sofort die Verwendung von vorbereiteten Anweisungen (Prepared Statements) oder parametrisierten Abfragen zu implementieren, um sicherzustellen, dass alle vom Benutzer bereitgestellten Eingaben ausschließlich als Daten und nicht als Teil der SQL-Logik behandelt werden. Darüber hinaus ist es unerlässlich, eine strenge Eingabevalidierung und -normalisierung anzuwenden, die akzeptierten Zeichenarten einzuschränken und sicherzustellen, dass die bereitgestellten Parameter den Erwartungen entsprechen. Dieser Ansatz reduziert die Möglichkeit einer böswilligen Abfragemanipulation drastisch, stärkt die Anwendungssicherheit und schützt sensible Kundendaten vor unbefugtem Zugriff.