Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-6201-IDOR — 概念验证,演示 CodeAstro 在线求职门户中的 IDOR 漏洞,该漏洞允许已认证的雇主通过操纵 id 参数删除任意职位发布。 | Kitploit
工具/GitHubGitHub/xmyronn/cve-2026-6201-idor
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubxmyronn/cve-2026-6201-idor

CVE-2026-6201-IDOR

概念验证,演示 CodeAstro 在线求职门户中的 IDOR 漏洞,该漏洞允许已认证的雇主通过操纵 id 参数删除任意职位发布。

查看仓库
4个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CodeAstro 在线求职门户中的越权访问漏洞允许任意删除职位

详细信息

  • 供应商: CodeAstro
  • 产品: PHP MySQL 在线求职门户项目
  • 版本: 1.0
  • 漏洞类型: 越权访问(IDOR)
  • CWE: CWE-639
  • 受影响文件: /jobs/job-delete.php
  • 参数: id(GET)
  • 影响: 经过身份验证的雇主可以通过操纵请求中的 id 参数删除任何其他雇主的职位发布。

描述

由 CodeAstro 开发的 PHP MySQL 在线求职门户项目在处理删除请求之前,未能验证经过身份验证的用户是否拥有该职位发布。通过更改 GET 请求中的 id 参数,攻击者可以删除属于其他雇主的职位发布。

复现步骤

  1. 注册两个雇主账户(雇主 A 和雇主 B)
  2. 以雇主 A 身份登录并创建职位发布 — 记下职位 ID
  3. 在另一个浏览器中以雇主 B 身份登录
  4. 使用 Burp Suite 拦截雇主 B 自己职位的删除请求
  5. 将 id 参数更改为雇主 A 的职位 ID
  6. 转发该请求
  7. 雇主 A 的职位发布被成功删除

PoC 请求

步骤 1:- GET /online-job-portal-php-mysql/jobs/job-delete.php?id=[victim_job_id] HTTP/1.1 Host: target Cookie: [attacker_session_cookie]

我们将从用户 A 创建一个新的职位发布,并记下这里的 id,即 41 Screenshot 2026-04-06 032744

步骤 2:- 我们将从用户 B 删除其职位发布,但使用 burp 拦截该请求 Screenshot 2026-04-06 032833 Screenshot 2026-04-06 032845 正如我们所见,用户 B 的职位发布 id 为 39

步骤 3:- 我们可以将职位发布 id 从 39 更改为 41,并使用用户 B 的账户删除用户 A 的职位发布 Screenshot 2026-04-06 032858 在这张图片中,我们可以看到职位发布 id 已从 39 更改为 41

然后我们可以看到它已被成功删除 Screenshot 2026-04-06 032918

步骤 4:- 如果我们进入用户 A 的账户并查看 postedJobs 端点,我们可以看到该职位发布已被删除 Screenshot 2026-04-06 032940

响应

HTTP/1.1 302 Found Location: /online-job-portal-php-mysql/users/postedjobs.php?msg=deleted

影响

任何经过身份验证的雇主都可以永久删除平台上属于其他雇主的职位发布,导致数据丢失和服务中断。

参考

https://codeastro.com/online-job-portal-project-in-php-mysql-with-source-code/

下载工具