
CVE-2021-42666 - SQL Injection Schwachstelle im Online-Portal-System der Ingenieure.
CVE-2021-42666 - SQL-Injection-Schwachstelle im Engineers Online Portal System.
Im Engineers Online Portal System existiert eine SQL-Injection-Schwachstelle. Ein Angreifer kann den anfälligen Parameter "id" auf der Webseite "quiz_question.php" ausnutzen, um die SQL-Abfrage zu manipulieren.
Dadurch kann er vertrauliche Daten vom Webserver extrahieren.
Betroffene Komponenten -
Anfällige Seite - quiz_question.php
Anfälliger Parameter - "id"
Die folgende Payload ermöglicht es Ihnen, die auf dem Webserver laufende MySQL-Serverversion zu extrahieren -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL;-- -

Alon Leviev (0xDeku), 22. Oktober 2021.