
Proof of Concept, das den nicht authentifizierten Zugriff auf Benutzerlebensläufe über die Verzeichnisauflistung im CodeAstro Online Job Portal demonstriert, einschließlich Reproduktionsschritten und Anleitung zur Behebung.
Die Anwendung speichert Benutzerlebensläufe in einem öffentlich zugänglichen Verzeichnis (/users/user-cvs/), ohne Authentifizierungs- oder Autorisierungsprüfungen durchzusetzen.
Ein nicht authentifizierter Angreifer kann direkt auf den Lebenslauf eines beliebigen Benutzers zugreifen und ihn herunterladen, indem er die Datei-URL anfordert.
Darüber hinaus ist die Verzeichnisauflistung für dieses Verzeichnis aktiviert, sodass Angreifer alle hochgeladenen Lebensläufe aufzählen können, ohne Dateinamen erraten zu müssen.
GET /online-job-portal-php-mysql/users/user-cvs/ HTTP/1.1 Host: target
Ergebnis:
Eine Liste aller hochgeladenen Lebenslaufdateien wird angezeigt.

GET /online-job-portal-php-mysql/users/user-cvs/cv_1757475245_DummyCV.pdf HTTP/1.1 Host: target
Ein Angreifer kann auf alle Benutzerlebensläufe zugreifen und diese herunterladen, die sensible persönliche Informationen enthalten können, wie zum Beispiel:
Dies kann zu Datenschutzverletzungen, Datenerfassung und potenziellem Identitätsdiebstahl führen.
Die Anwendung legt Dateien direkt aus einem öffentlichen Verzeichnis offen, ohne vor dem Zugriff Benutzerberechtigungen zu validieren.
/users/user-cvs/ einschränken