Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-7028-SQLI — CodeAstro 온라인 채용 포털의 SQL 인젝션에 대한 개념 증명 익스플로잇으로, 조작된 GET 요청을 통해 인증된 사용자가 모든 채용 기록을 삭제할 수 있게 합니다. | Kitploit
도구/GitHubGitHub/xmyronn/cve-2026-7028-sqli
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubxmyronn/cve-2026-7028-sqli

CVE-2026-7028-SQLI

CodeAstro 온라인 채용 포털의 SQL 인젝션에 대한 개념 증명 익스플로잇으로, 조작된 GET 요청을 통해 인증된 사용자가 모든 채용 기록을 삭제할 수 있게 합니다.

저장소 보기
55개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CodeAstro-Online-Job-Portal-SQLi-Delete-All

세부 정보

  • 공급업체: CodeAstro
  • 제품: Online Job Portal Project in PHP MySQL
  • 버전: 1.0
  • 취약점 유형: SQL 인젝션
  • CWE: CWE-89
  • 영향을 받는 엔드포인트: /admin/jobs-admins/delete-jobs.php
  • 파라미터: id (GET)
  • 영향: 데이터베이스의 모든 채용 공고 레코드 삭제 가능

설명

CodeAstro Online Job Portal의 관리자 채용 공고 삭제 기능에서 SQL 인젝션 취약점이 확인되었습니다.

애플리케이션은 적절한 검증이나 파라미터 바인딩 없이 id 파라미터를 SQL 쿼리에 직접 사용합니다. 이로 인해 공격자는 악성 입력을 주입하여 쿼리를 변조할 수 있습니다.

이 문제를 악용하면 인증된 사용자가 의도된 쿼리 로직을 변경하여 단일 항목 대신 데이터베이스의 모든 채용 공고 레코드를 삭제할 수 있습니다.

개념 증명

1단계: 관리자로 로그인

관리자 패널에 로그인합니다.

2단계: 채용 공고 섹션으로 이동

다음으로 이동합니다: /admin/jobs-admins/show-jobs.php

Screenshot 2026-04-06 205206

여러 채용 공고 항목이 존재하는지 확인합니다.

3단계: 취약점 악용

다음 요청을 전송합니다:

GET /admin/jobs-admins/delete-jobs.php?id=48' OR '1'='1 HTTP/1.1
Host: target Screenshot 2026-04-06 205239

4단계: 결과 확인

단일 항목 대신 데이터베이스의 모든 채용 공고 항목이 삭제됩니다. Screenshot 2026-04-06 205252

페이로드

' OR '1'='1

영향

인증된 공격자가 시스템의 모든 채용 공고를 삭제할 수 있으며, 이로 인해 완전한 데이터 손실과 서비스 중단이 발생합니다.

참고 자료

https://codeastro.com/online-job-portal-project-in-php-mysql-with-source-code/

도구 다운로드