
Prova de conceito demonstrando acesso não autenticado aos currículos dos usuários via listagem de diretório no CodeAstro Online Job Portal, com etapas de reprodução e orientações de remediação.
A aplicação armazena os currículos dos usuários em um diretório publicamente acessível (/users/user-cvs/) sem impor verificações de autenticação ou autorização.
Um atacante não autenticado pode acessar e baixar diretamente o currículo de qualquer usuário solicitando a URL do arquivo.
Além disso, a listagem de diretórios está habilitada nesse diretório, permitindo que atacantes enumerem todos os currículos enviados sem precisar adivinhar nomes de arquivos.
GET /online-job-portal-php-mysql/users/user-cvs/ HTTP/1.1 Host: target
Resultado:
Uma lista de todos os arquivos de currículo enviados é exibida.

GET /online-job-portal-php-mysql/users/user-cvs/cv_1757475245_DummyCV.pdf HTTP/1.1 Host: target
Um atacante pode acessar e baixar todos os currículos dos usuários, que podem conter informações pessoais sensíveis, como:
Isso pode levar a violações de privacidade, coleta de dados e possível roubo de identidade.
A aplicação expõe diretamente arquivos de um diretório público sem validar as permissões do usuário antes do acesso.
/users/user-cvs/