
CVE-2021-37832 - ثغرة حقن SQL في Hotel Druid 3.0.2 - 9.8 CVSS 3.1
توجد ثغرة حقن SQL في الإصدار 3.0.2 من Hotel Druid عند استخدام SQLite كقاعدة بيانات للتطبيق. يمكن للمهاجم الخبيث إرسال أوامر SQL إلى قاعدة بيانات SQLite من خلال المعامل المعرض للثغرة idappartamenti.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-37832
https://nvd.nist.gov/vuln/detail/CVE-2021-37832#match-6858716
صفحة PHP المعرضة للثغرة:
modifica_app.php - معامل idappartamenti
الحمولة المعرضة للثغرة
sqlmap -u "/modifica_app.php?tipo_tabella=appartamenti&anno=2021&id_sessione=&idappartamenti=01" --level=3 --risk=2 --banner --dbms=sqlite
اكتشفها جو هيل، يوليو 2021