
CVE-2021-42666 - SQL Injection Schwachstelle im Online-Portal-System der Ingenieure.
CVE-2021-42666 - SQL-Injection-Schwachstelle im Engineers Online Portal System.
Im Engineers Online Portal System existiert eine SQL-Injection-Schwachstelle. Ein Angreifer kann den anfälligen Parameter "id" auf der Webseite "quiz_question.php" ausnutzen, um die SQL-Abfrage zu manipulieren.
Dadurch kann er vertrauliche Daten vom Webserver extrahieren.
Betroffene Komponenten -
Anfällige Seite - quiz_question.php
Anfälliger Parameter - "id"
Die folgende Payload ermöglicht es Ihnen, die auf dem Webserver laufende MySQL-Serverversion zu extrahieren -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL;-- -

https://www.exploit-db.com/exploits/50453
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42666
https://nvd.nist.gov/vuln/detail/CVE-2021-42666
Alon Leviev (0xDeku), 22. Oktober 2021.