
OSSN के /action/rtcomments/status एंडपॉइंट में ब्लाइंड टाइम-बेस्ड SQL इंजेक्शन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो timestamp पैरामीटर के माध्यम से मनमाना SQL निष्पादन प्रदर्शित करता है।
/action/rtcomments/status (पैरामीटर: timestamp) में ब्लाइंड टाइम-बेस्ड SQL इंजेक्शन
/action/rtcomments/status एंडपॉइंट के timestamp पैरामीटर में एक ब्लाइंड, टाइम-बेस्ड SQL इंजेक्शन भेद्यता पाई गई। एक प्रमाणित हमलावर जो इस पैरामीटर को प्रदान कर सकता है, वह मनमानी SQL क्वेरीज़ निष्पादित कर सकता है, जिससे संवेदनशील डेटा उजागर या संशोधित हो सकता है।
प्रभाव: डेटा प्रकटीकरण, डेटा संशोधन, विशेषाधिकार वृद्धि, समय-विलंब क्वेरीज़ के माध्यम से संभावित सेवा अस्वीकरण (DoS), (DB अनुमतियों पर निर्भर करता है)।
शमन: OSSN को संस्करण 8.9 या बाद के संस्करण में अपग्रेड करें। इसके अतिरिक्त, सुनिश्चित करें कि एप्लिकेशन सभी डेटाबेस एक्सेस के लिए parameterized queries/prepared statements का उपयोग करता है, timestamp इनपुट को सख्ती से मान्य करें (केवल अपेक्षित संख्यात्मक या ISO स्वरूप स्वीकार करें), DB खाते के लिए न्यूनतम विशेषाधिकार लागू करें, और क्वेरी टाइमआउट और लॉगिंग सक्षम करें।
नोट्स: सुरक्षा के लिए शोषण पेलोड को जानबूझकर छोड़ा गया है।
github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2503
PoC
POST विधि से अनुरोध भेजें '/action/rtcomments/status?guid=18&type=post&ossn_ts=1759741100&ossn_token=c3901a321e755ea3e9956e79eb0fbc7e674f80665725774738b93324699c7c28'
पेलोड: timestamp=(select*from(select(sleep(10)))a)

पेलोड: timestamp=(select*from(select(sleep(30)))a)
