
إثبات مفهوم لاستغلال CVE-2021-42668، وهو حقن SQL في بوابة المهندسين عبر الإنترنت. يستخدم معلمة id الضعيفة في my_classmates.php لاستخراج إصدار MySQL.
CVE-2021-42668 - ثغرة حقن SQL في نظام بوابة المهندسين عبر الإنترنت.
توجد ثغرة حقن SQL في بوابة المهندسين عبر الإنترنت. يمكن للمهاجم استغلال المُعامل "id" القابل للاختراق في صفحة الويب "my_classmates.php" للتلاعب باستعلام SQL المُنفّذ. ونتيجة لذلك، يمكن للمهاجم استخراج بيانات حساسة من خادم الويب.
المكونات المتأثرة -
الصفحة القابلة للاختراق - my_classmates.php
المُعامل القابل للاختراق - "id"
ستسمح لك الحمولة التالية باستخراج إصدار خادم MySql المشغل على خادم الويب -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42668
Alon Leviev(0xDeku)، 22 أكتوبر، 2021.