
A SQL injection vulnerability was discovered in the endpoint responsible for searching for platform clients. User input sent to the search parameter is concatenated directly into a SQL query without proper sanitization/parameterization, allowing the attacker to manipulate the query.
प्लेटफ़ॉर्म क्लाइंट्स की खोज के लिए ज़िम्मेदार एंडपॉइंट (Zentrajuris v.1.0) में एक SQL इंजेक्शन भेद्यता की खोज की गई थी। खोज पैरामीटर पर भेजा गया उपयोगकर्ता इनपुट उचित सैनिटाइज़ेशन/पैरामीटराइज़ेशन के बिना सीधे SQL क्वेरी में जोड़ दिया जाता है, जिससे हमलावर क्वेरी में हेरफेर कर सकता है।
iqopgbljnxmxlzvzbvgy.supabase.co/rest/v1/clients
?select=*&limit=100 पैरामीटर जोड़ें और Accept हेडर को application/json में बदलें।
ग्राहक खोज के लिए ज़िम्मेदार एंडपॉइंट में पहचानी गई SQL इंजेक्शन भेद्यता प्लेटफ़ॉर्म के लिए एक महत्वपूर्ण सुरक्षा जोखिम उत्पन्न करती है, क्योंकि यह उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को डेटाबेस द्वारा सीधे SQL कमांड के रूप में व्याख्यायित करने की अनुमति देती है। यह दोष एक दुर्भावनापूर्ण हमलावर को संवेदनशील जानकारी तक पहुँचने, उसे संशोधित करने या बाहर निकालने के लिए क्वेरीज़ में हेरफेर करने की अनुमति देता है, जिसमें ग्राहकों का व्यक्तिगत डेटा जैसे नाम, ईमेल पते, पहचान दस्तावेज़ और डेटाबेस में संग्रहीत अन्य गोपनीय जानकारी शामिल है। इसके अलावा, डेटाबेस से कनेक्शन के विशेषाधिकार स्तर के आधार पर, इस भेद्यता का शोषण रिकॉर्ड में अनधिकृत परिवर्तन, डेटा विलोपन, या सिस्टम के अन्य क्षेत्रों से भी समझौता कर सकता है, जिससे प्लेटफ़ॉर्म जानकारी की अखंडता, गोपनीयता और उपलब्धता प्रभावित होती है।
इस जोखिम को कम करने के लिए, तुरंत प्रीपेयर्ड स्टेटमेंट्स या पैरामीटराइज़्ड क्वेरीज़ के उपयोग को लागू करने की अनुशंसा की जाती है, यह सुनिश्चित करते हुए कि उपयोगकर्ता द्वारा प्रदान किया गया सभी इनपुट विशेष रूप से डेटा के रूप में माना जाए न कि SQL लॉजिक के भाग के रूप में। इसके अतिरिक्त, सख्त इनपुट सत्यापन और सामान्यीकरण लागू करना आवश्यक है, जो स्वीकृत वर्ण प्रकारों को प्रतिबंधित करे और यह सुनिश्चित करे कि प्रदान किए गए पैरामीटर अपेक्षाओं के अनुरूप हों। यह दृष्टिकोण दुर्भावनापूर्ण क्वेरी हेरफेर की संभावना को काफी हद तक कम कर देता है, एप्लिकेशन सुरक्षा को मजबूत करता है और संवेदनशील ग्राहक डेटा को अनधिकृत पहुँच से सुरक्षित रखता है।