HireFlow v1.2는 /login 및 /search 엔드포인트에서 SQL 주입에 취약합니다. 사용자가 제공한 입력은 매개변수화 없이 SQL 쿼리에 직접 연결됩니다. 인증되지 않은 공격자는 조작된 사용자 이름(예: admin'--)을 제공하여 인증을 우회하거나 /search 엔드포인트에서 UNION 기반 주입을 통해 사용자 자격 증명을 포함한 데이터베이스의 전체 콘텐츠를 추출할 수 있습니다.
HireFlow v1.2는 /login 및 /search 엔드포인트에서 SQL 주입에 취약합니다. 사용자가 제공한 입력은 매개변수화 없이 SQL 쿼리에 직접 연결됩니다. 인증되지 않은 공격자는 조작된 사용자 이름(예: admin'--)을 제공하여 인증을 우회하거나 /search 엔드포인트에서 UNION 기반 주입을 통해 사용자 자격 증명을 포함한 데이터베이스의 전체 콘텐츠를 추출할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 98.00 |
VPI 공식 vpi-v1 기준