umarley / seteAPI

BSD 3-Clause "New" or "Revised" License
2 stars 0 forks source link

Falha de segurana na API - SQL Injection #81

Closed JohnHeberty closed 2 years ago

JohnHeberty commented 2 years ago

image

Hoje qualquer usuário com o e-mail de acesso sem a senha do usuário consegue efetuar o loguin via API usando SQL injection no compo da senha.

Código SQL que libera o acesso no compo da senha: ' or '' = '

JohnHeberty commented 2 years ago

image

A falha também é valida para o campo de usuário, no qual da o acesso ao 1° usuário do banco de dados.

umarley commented 2 years ago

@JohnHeberty problema resolvido John!