
Une vulnérabilité d'injection SQL a été découverte dans le point de terminaison responsable de la recherche de clients de la plateforme. L'entrée utilisateur envoyée au paramètre de recherche est concaténée directement dans une requête SQL sans assainissement/paramétrage approprié, permettant à l'attaquant de manipuler la requête.
Une vulnérabilité d'injection SQL a été découverte dans le point d'accès responsable de la recherche de clients de la plateforme (Zentrajuris v.1.0). Les données saisies par l'utilisateur et envoyées au paramètre de recherche sont concaténées directement dans une requête SQL sans assainissement/paramétrage approprié, permettant à l'attaquant de manipuler la requête.
iqopgbljnxmxlzvzbvgy.supabase.co/rest/v1/clients
Ajouter le paramètre ?select=*&limit=100 et modifier l'en-tête Accept en application/json

La vulnérabilité d'injection SQL identifiée dans le point d'accès responsable de la recherche de clients présente un risque de sécurité important pour la plateforme, car elle permet aux données fournies par l'utilisateur d'être interprétées directement comme des commandes SQL par la base de données. Cette faille permet à un attaquant malveillant de manipuler les requêtes pour accéder, modifier ou exfiltrer des informations sensibles, y compris les données personnelles des clients telles que les noms, adresses e-mail, documents d'identité et autres informations confidentielles stockées dans la base de données. De plus, selon le niveau de privilège de la connexion à la base de données, l'exploitation de cette vulnérabilité pourrait entraîner des modifications non autorisées des enregistrements, la suppression de données, voire compromettre d'autres zones du système, affectant l'intégrité, la confidentialité et la disponibilité des informations de la plateforme.
Pour atténuer ce risque, il est recommandé de mettre en œuvre immédiatement l'utilisation de requêtes préparées ou de requêtes paramétrées, en veillant à ce que toutes les données fournies par l'utilisateur soient traitées exclusivement comme des données et non comme une partie de la logique SQL. De plus, il est essentiel d'appliquer une validation et une normalisation strictes des entrées, en limitant les types de caractères acceptés et en s'assurant que les paramètres fournis sont conformes aux attentes. Cette approche réduit considérablement la possibilité de manipulation malveillante des requêtes, renforçant la sécurité de l'application et protégeant les données sensibles des clients contre tout accès non autorisé.