
Proof-of-concept per una vulnerabilità di SQL injection cieca basata sul tempo nell'endpoint /action/rtcomments/status di OSSN, che dimostra l'esecuzione arbitraria di SQL tramite il parametro timestamp.
SQL Injection cieca basata sul tempo in /action/rtcomments/status (parametro: timestamp)
È stata riscontrata una vulnerabilità di SQL injection cieca basata sul tempo nel parametro timestamp dell'endpoint /action/rtcomments/status. Un attaccante autenticato in grado di fornire questo parametro potrebbe eseguire query SQL arbitrarie, esponendo o modificando potenzialmente dati sensibili.
Impatto: divulgazione dei dati, modifica dei dati, escalation dei privilegi, potenziale Denial of Service (DoS) tramite query con ritardo temporale (a seconda dei permessi del database).
Mitigazione: aggiornare OSSN alla versione 8.9 o successiva. Inoltre, assicurarsi che l'applicazione utilizzi query parametrizzate/istruzioni preparate per tutti gli accessi al database, convalidare rigorosamente l'input timestamp (accettare solo formati numerici o ISO previsti), applicare il principio del minimo privilegio per l'account del database e abilitare i timeout delle query e il logging.
Note: i payload di exploit sono stati volutamente omessi per motivi di sicurezza.
github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2503
PoC
Inviare una richiesta con il metodo POST '/action/rtcomments/status?guid=18&type=post&ossn_ts=1759741100&ossn_token=c3901a321e755ea3e9956e79eb0fbc7e674f80665725774738b93324699c7c28'
Payload: timestamp=(select*from(select(sleep(10)))a)

Payload: timestamp=(select*from(select(sleep(30)))a)
