
Proof-of-Concept-Exploit für SQL-Injection im CodeAstro Online Job Portal, der das authentifizierte Löschen aller Job-Datensätze über eine manipulierte GET-Anfrage ermöglicht.
Eine SQL-Injection-Schwachstelle wurde in der Admin-Funktion zum Löschen von Jobs im CodeAstro Online Job Portal identifiziert.
Die Anwendung verwendet den Parameter id direkt in der SQL-Abfrage ohne ordnungsgemäße Validierung oder Parameterbindung. Dadurch kann ein Angreifer die Abfrage durch das Einschleusen bösartiger Eingaben verändern.
Durch die Ausnutzung dieses Problems kann ein authentifizierter Benutzer die beabsichtigte Abfragelogik ändern und alle Jobdatensätze aus der Datenbank löschen, anstatt nur einen einzelnen Eintrag.
Melden Sie sich im Admin-Panel an.
Gehen Sie zu:
/admin/jobs-admins/show-jobs.php

Stellen Sie sicher, dass mehrere Job-Einträge vorhanden sind.
Senden Sie die folgende Anfrage:
GET /admin/jobs-admins/delete-jobs.php?id=48' OR '1'='1 HTTP/1.1
Host: target

Alle Job-Einträge werden aus der Datenbank gelöscht, anstatt nur einer.

' OR '1'='1
Ein authentifizierter Angreifer kann alle Jobausschreibungen im System löschen, was zu vollständigem Datenverlust und Unterbrechung des Dienstes führt.