
Prueba de concepto para la vulnerabilidad de inyección SQL en SourceCodester Human Resource Management System 1.0, que demuestra la ejecución arbitraria de comandos SQL a través del parámetro searccountry en /hrm/country.php.
Inyección SQL
La vulnerabilidad de inyección SQL en /hrm/country.php en SourceCodester Human Resource Management System 1.0 permite a los atacantes ejecutar comandos SQL arbitrarios a través del parámetro searccountry.
Ruta URL: /hrm/country.php
Parámetro: &searccountry=[inyectar aquí]
Esta vulnerabilidad permite a los atacantes ejecutar comandos SQL arbitrarios a través del parámetro searccountry.
Al buscar país con la condición incorrecta ' and '1'='2'#, no se devuelven resultados:

Y, al buscar país con la condición incorrecta ' and '1'='1'#, se devuelven todos los resultados:
