
प्लेटफ़ॉर्म क्लाइंट खोजने के लिए जिम्मेदार एंडपॉइंट में एक SQL इंजेक्शन भेद्यता खोजी गई थी। खोज पैरामीटर को भेजा गया उपयोगकर्ता इनपुट उचित सैनिटाइजेशन/पैरामीटराइजेशन के बिना सीधे SQL क्वेरी में संयोजित किया जाता है, जिससे हमलावर क्वेरी में हेरफेर कर सकता है।
प्लेटफ़ॉर्म क्लाइंट्स की खोज के लिए ज़िम्मेदार एंडपॉइंट (Zentrajuris v.1.0) में एक SQL इंजेक्शन भेद्यता की खोज की गई थी। खोज पैरामीटर पर भेजा गया उपयोगकर्ता इनपुट उचित सैनिटाइज़ेशन/पैरामीटराइज़ेशन के बिना सीधे SQL क्वेरी में जोड़ दिया जाता है, जिससे हमलावर क्वेरी में हेरफेर कर सकता है।
iqopgbljnxmxlzvzbvgy.supabase.co/rest/v1/clients
?select=*&limit=100 पैरामीटर जोड़ें और Accept हेडर को application/json में बदलें।

ग्राहक खोज के लिए ज़िम्मेदार एंडपॉइंट में पहचानी गई SQL इंजेक्शन भेद्यता प्लेटफ़ॉर्म के लिए एक महत्वपूर्ण सुरक्षा जोखिम उत्पन्न करती है, क्योंकि यह उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को डेटाबेस द्वारा सीधे SQL कमांड के रूप में व्याख्यायित करने की अनुमति देती है। यह दोष एक दुर्भावनापूर्ण हमलावर को संवेदनशील जानकारी तक पहुँचने, उसे संशोधित करने या बाहर निकालने के लिए क्वेरीज़ में हेरफेर करने की अनुमति देता है, जिसमें ग्राहकों का व्यक्तिगत डेटा जैसे नाम, ईमेल पते, पहचान दस्तावेज़ और डेटाबेस में संग्रहीत अन्य गोपनीय जानकारी शामिल है। इसके अलावा, डेटाबेस से कनेक्शन के विशेषाधिकार स्तर के आधार पर, इस भेद्यता का शोषण रिकॉर्ड में अनधिकृत परिवर्तन, डेटा विलोपन, या सिस्टम के अन्य क्षेत्रों से भी समझौता कर सकता है, जिससे प्लेटफ़ॉर्म जानकारी की अखंडता, गोपनीयता और उपलब्धता प्रभावित होती है।
इस जोखिम को कम करने के लिए, तुरंत प्रीपेयर्ड स्टेटमेंट्स या पैरामीटराइज़्ड क्वेरीज़ के उपयोग को लागू करने की अनुशंसा की जाती है, यह सुनिश्चित करते हुए कि उपयोगकर्ता द्वारा प्रदान किया गया सभी इनपुट विशेष रूप से डेटा के रूप में माना जाए न कि SQL लॉजिक के भाग के रूप में। इसके अतिरिक्त, सख्त इनपुट सत्यापन और सामान्यीकरण लागू करना आवश्यक है, जो स्वीकृत वर्ण प्रकारों को प्रतिबंधित करे और यह सुनिश्चित करे कि प्रदान किए गए पैरामीटर अपेक्षाओं के अनुरूप हों। यह दृष्टिकोण दुर्भावनापूर्ण क्वेरी हेरफेर की संभावना को काफी हद तक कम कर देता है, एप्लिकेशन सुरक्षा को मजबूत करता है और संवेदनशील ग्राहक डेटा को अनधिकृत पहुँच से सुरक्षित रखता है।