
Prova de conceito para uma vulnerabilidade de injeção SQL cega baseada em tempo no endpoint /action/rtcomments/status do OSSN, demonstrando execução arbitrária de SQL por meio do parâmetro timestamp.
Injeção SQL cega baseada em tempo em /action/rtcomments/status (parâmetro: timestamp)
Uma vulnerabilidade de injeção SQL cega baseada em tempo foi encontrada no parâmetro timestamp do endpoint /action/rtcomments/status. Um atacante autenticado que possa fornecer esse parâmetro pode ser capaz de executar consultas SQL arbitrárias, potencialmente expondo ou modificando dados sensíveis.
Impacto: divulgação de dados, modificação de dados, escalonamento de privilégios, potencial negação de serviço (DoS) por meio de consultas com atraso de tempo, (dependendo das permissões do banco de dados).
Mitigação: Atualize o OSSN para a versão 8.9 ou posterior. Além disso, garanta que o aplicativo use consultas parametrizadas/instruções preparadas para todo acesso ao banco de dados, valide estritamente a entrada timestamp (aceite apenas formatos numéricos ou ISO esperados), aplique o princípio do menor privilégio para a conta do banco de dados e ative timeouts de consulta e registro de logs.
Notas: Os payloads de exploit são omitidos intencionalmente por segurança.
github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2503
PoC
Envie a solicitação com o método POST '/action/rtcomments/status?guid=18&type=post&ossn_ts=1759741100&ossn_token=c3901a321e755ea3e9956e79eb0fbc7e674f80665725774738b93324699c7c28'
Payload: timestamp=(select*from(select(sleep(10)))a)

Payload: timestamp=(select*from(select(sleep(30)))a)
