
Exploit de prova de conceito para vulnerabilidade de injeção SQL no SourceCodester Human Resource Management System 1.0, permitindo login de administrador não autenticado através de parâmetro de senha manipulado.
Injeção SQL
Vulnerabilidade de injeção SQL em /hrm/index.php no SourceCodester Sistema de Gestão de Recursos Humanos 1.0 permite que atacantes executem comandos SQL arbitrários através dos parâmetros de senha.
/hrm/index.php
O atacante pode usar o payload 'or'1'='1 para fazer login com conta de administrador sem credenciais.
Login como anônimo

O código-fonte contém a vulnerabilidade

https://github.com/dovankha/SQLi_Login/assets/63991630/5ce70c62-86c7-4304-be04-1b8b53cf31c8