
CodeAstro 온라인 채용 포털의 SQL 인젝션에 대한 개념 증명 익스플로잇으로, 조작된 GET 요청을 통해 인증된 사용자가 모든 채용 기록을 삭제할 수 있게 합니다.
CodeAstro Online Job Portal의 관리자 채용 공고 삭제 기능에서 SQL 인젝션 취약점이 확인되었습니다.
애플리케이션은 적절한 검증이나 파라미터 바인딩 없이 id 파라미터를 SQL 쿼리에 직접 사용합니다. 이로 인해 공격자는 악성 입력을 주입하여 쿼리를 변조할 수 있습니다.
이 문제를 악용하면 인증된 사용자가 의도된 쿼리 로직을 변경하여 단일 항목 대신 데이터베이스의 모든 채용 공고 레코드를 삭제할 수 있습니다.
관리자 패널에 로그인합니다.
다음으로 이동합니다:
/admin/jobs-admins/show-jobs.php

여러 채용 공고 항목이 존재하는지 확인합니다.
다음 요청을 전송합니다:
GET /admin/jobs-admins/delete-jobs.php?id=48' OR '1'='1 HTTP/1.1
Host: target

단일 항목 대신 데이터베이스의 모든 채용 공고 항목이 삭제됩니다.

' OR '1'='1
인증된 공격자가 시스템의 모든 채용 공고를 삭제할 수 있으며, 이로 인해 완전한 데이터 손실과 서비스 중단이 발생합니다.