CVE-2021-36438Sourcecodester Online Job Portal phppdo 1.0版本存在SQL注入漏洞。攻击者可利用/jobportal/index.php中的category参数执行恶意SQL语句。由于该漏洞无需认证且无交互要求,远程攻击者可借此窃取数据库敏感信息,对系统机密性和完整性造成中等程度影响。
漏洞发生于Sourcecodester Online Job Portal的/jobportal/index.php页面。应用程序在处理用户请求时,未对GET或POST参数中的`category`字段进行严格的类型检查或特殊字符过滤,直接将其拼接到SQL查询语句中。攻击者可通过构造包含SQL控制字符(如单引号、UNION、注释符)的Payload注入恶意SQL代码。利用该漏洞,攻击者可绕过认证逻辑,执行盲注或报错注入攻击,进而提取管理员凭证、用户数据或其他敏感数据库信息。