usarafastfood.rs - SQLi, XSS & Privilege Escalation
#1

Tokom bezbednosnog pregleda web aplikacije Ušara Fast Food, identifikovao sam tri kritične ranjivosti:
1. SQLi: Problem je što aplikacija direktno ubacuje vrednost X parametra u SQL upit bez validacije:

   

2. XSS: Aplikacija direktno ubacuje korisnički unos u HTML bez sanitizacije ili encoding-a.

   

3. Privilege Escalation: Sajt ne implementira princip najmanjih privilegija i prepušta klijentskoj strani da odlučuje o nivou autorizacije, umesto da autorizacione parametre kontroliše isključivo serverska logika.

Ranjivost sam prijavio dva puta i dobio sam samo seen.


Attached Files Image(s)
   
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)