Bug Report - SQL Injection Vulnerability
Target
Domain: [Link]
URL Rentan: [Link]
Proses Pengujian
1. Melakukan proses crawling terhadap target.
2. Teridentifikasi 42 URL dengan parameter dinamis.
3. Uji SQL Injection dilakukan menggunakan sqlmap.
4. Ditemukan dua buah database:
- information_schema
- u921536699_jared_main
5. Percobaan eskalasi ke OS Shell gagal diverifikasi.
6. Tidak ditemukan XSS pada URL tersebut.
Hasil
SQL Injection: Ya
Cross-site Scripting (XSS): Tidak
Lokasi Log dan Output
Hasil lengkap disimpan di direktori lokal:
results/scan_20250704_232932
Dampak Keamanan
- Mengekstrak informasi sensitif dari database.
- Memanipulasi atau menghapus data.
- Potensi akses administratif jika digabungkan dengan celah lain.
Rekomendasi Perbaikan
Bug Report - SQL Injection Vulnerability
- Gunakan prepared statements (parameterized queries) untuk setiap input pengguna.
- Validasi dan sanitasi parameter cat dan id pada server side.
- Terapkan WAF dan monitoring request anomali.
- Audit seluruh aplikasi untuk potensi SQLi serupa.
Catatan Tambahan
Meskipun XSS tidak ditemukan selama pengujian ini, disarankan untuk tetap melakukan audit keamanan
menyeluruh terhadap semua endpoint yang menerima input dari pengguna.