
Prova de conceito de exploração para injeção de SQL no CodeAstro Online Job Portal, permitindo a exclusão autenticada de todos os registros de vagas por meio de uma solicitação GET manipulada.
Uma vulnerabilidade de injeção de SQL foi identificada no recurso de exclusão de empregos do administrador no Portal de Empregos Online da CodeAstro.
A aplicação usa o parâmetro id diretamente na consulta SQL sem validação adequada ou vinculação de parâmetros. Por causa disso, um atacante pode modificar a consulta injetando entrada maliciosa.
Ao explorar esse problema, um usuário autenticado pode alterar a lógica da consulta pretendida e excluir todos os registros de empregos do banco de dados em vez de apenas uma única entrada.
Faça login no painel administrativo.
Vá para:
/admin/jobs-admins/show-jobs.php

Verifique se existem várias entradas de empregos.
Envie a seguinte solicitação:
GET /admin/jobs-admins/delete-jobs.php?id=48' OR '1'='1 HTTP/1.1
Host: target

Todas as entradas de empregos são excluídas do banco de dados em vez de apenas uma.

' OR '1'='1
Um atacante autenticado pode excluir todas as vagas de emprego no sistema, levando à perda completa de dados e à interrupção do serviço.