
Доказательство концепции эксплуатации SQL-инъекции в CodeAstro Online Job Portal, позволяющей аутентифицированному пользователю удалить все записи о вакансиях с помощью специально сформированного GET-запроса.
Уязвимость SQL-инъекции была обнаружена в функции удаления вакансий администратором в CodeAstro Online Job Portal.
Приложение использует параметр id напрямую в SQL-запросе без надлежащей проверки или привязки параметров. Из-за этого злоумышленник может изменить запрос, внедрив вредоносные данные.
Используя эту проблему, аутентифицированный пользователь может изменить предполагаемую логику запроса и удалить все записи о вакансиях из базы данных вместо одной записи.
Войдите в панель администратора.
Перейдите по адресу:
/admin/jobs-admins/show-jobs.php

Убедитесь, что существует несколько записей о вакансиях.
Отправьте следующий запрос:
GET /admin/jobs-admins/delete-jobs.php?id=48' OR '1'='1 HTTP/1.1
Host: target

Все записи о вакансиях удаляются из базы данных вместо одной.

' OR '1'='1
Аутентифицированный злоумышленник может удалить все объявления о вакансиях в системе, что приведёт к полной потере данных и нарушению работы сервиса.