该应用程序将用户简历存储在公开可访问的目录(/users/user-cvs/)中,未强制执行身份验证或授权检查。
未认证的攻击者可以通过请求文件 URL 直接访问并下载任何用户的简历。
此外,该目录启用了目录列表功能,攻击者无需猜测文件名即可枚举所有已上传的简历。
GET /online-job-portal-php-mysql/users/user-cvs/ HTTP/1.1 Host: target
结果:
显示所有已上传简历文件的列表。

GET /online-job-portal-php-mysql/users/user-cvs/cv_1757475245_DummyCV.pdf HTTP/1.1 Host: target
攻击者可以访问并下载所有用户简历,其中可能包含敏感的个人信息,例如:
这可能导致隐私侵犯、数据收集以及潜在的身份盗窃。
该应用程序直接从公共目录暴露文件,在访问前未验证用户权限。
/users/user-cvs/ 目录的访问https://codeastro.com/online-job-portal-project-in-php-mysql-with-source-code/