
Preuve de concept démontrant un accès non authentifié aux CV des utilisateurs via le listage de répertoire dans CodeAstro Online Job Portal, avec les étapes de reproduction et des recommandations de remédiation.
L'application stocke les CV des utilisateurs dans un répertoire accessible publiquement (/users/user-cvs/) sans appliquer de contrôles d'authentification ou d'autorisation.
Un attaquant non authentifié peut directement accéder et télécharger le CV de n'importe quel utilisateur en demandant l'URL du fichier.
De plus, le listage des répertoires est activé sur ce répertoire, ce qui permet aux attaquants d'énumérer tous les CV téléchargés sans avoir besoin de deviner les noms de fichiers.
GET /online-job-portal-php-mysql/users/user-cvs/ HTTP/1.1 Host: target
Résultat :
Une liste de tous les fichiers de CV téléchargés est affichée.

GET /online-job-portal-php-mysql/users/user-cvs/cv_1757475245_DummyCV.pdf HTTP/1.1 Host: target
Un attaquant peut accéder et télécharger tous les CV des utilisateurs, qui peuvent contenir des informations personnelles sensibles telles que :
Cela peut entraîner des violations de la vie privée, la collecte de données et un éventuel vol d'identité.
L'application expose directement les fichiers d'un répertoire public sans valider les autorisations des utilisateurs avant l'accès.
/users/user-cvs/https://codeastro.com/online-job-portal-project-in-php-mysql-with-source-code/