
Prueba de concepto que demuestra el acceso no autenticado a los currículos de los usuarios mediante el listado de directorios en CodeAstro Online Job Portal, con pasos de reproducción y orientación de remediación.
La aplicación almacena los currículums de los usuarios en un directorio de acceso público (/users/user-cvs/) sin imponer comprobaciones de autenticación o autorización.
Un atacante no autenticado puede acceder y descargar directamente el currículum de cualquier usuario solicitando la URL del archivo.
Además, el listado de directorios está habilitado en este directorio, lo que permite a los atacantes enumerar todos los currículums subidos sin necesidad de adivinar los nombres de los archivos.
GET /online-job-portal-php-mysql/users/user-cvs/ HTTP/1.1 Host: target
Resultado:
Se muestra una lista de todos los archivos de currículum subidos.

GET /online-job-portal-php-mysql/users/user-cvs/cv_1757475245_DummyCV.pdf HTTP/1.1 Host: target
Un atacante puede acceder y descargar todos los currículums de los usuarios, que pueden contener información personal sensible como:
Esto puede provocar violaciones de privacidad, recopilación de datos y un posible robo de identidad.
La aplicación expone directamente los archivos desde un directorio público sin validar los permisos del usuario antes del acceso.
/users/user-cvs/