
CVE-2021-42667 - ثغرة حقن SQL في نظام حجز الأحداث والحجوزات عبر الإنترنت.
CVE-2021-42667 - ثغرة حقن SQL في نظام الحجز والحجز عبر الإنترنت الإصدار 2.3.0.
توجد ثغرة حقن SQL في برنامج إدارة الأحداث الإصدار 2.3.0. يمكن للمهاجم استغلال المعامل "id" القابل للتأثر في صفحة الويب "USER" من أجل التلاعب باستعلام SQL المنفذ. ونتيجة لذلك، يمكن للمهاجم استخراج بيانات حساسة من خادم الويب.
الصفحة القابلة للتأثر - USER
المعامل القابل للتأثر - "id"
الحمولة التالية ستتيح لك استخراج إصدار خادم MySQL قيد التشغيل على خادم الويب -
UNION ALL SELECT NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42667
https://nvd.nist.gov/vuln/detail/CVE-2021-42667
ألون ليفييف(0xDeku)، 22 أكتوبر 2021.