
CVE-2021-42667 - SQL-Injection-Sicherheitslücke im Online-Buchungs- und Reservierungssystem für Veranstaltungen.
CVE-2021-42667 - SQL-Injection-Schwachstelle im Online-Eventbuchungs- und Reservierungssystem Version 2.3.0.
Eine SQL-Injection-Schwachstelle existiert in der Eventmanagement-Software Version 2.3.0. Ein Angreifer kann den anfälligen Parameter „id“ auf der Webseite „USER“ ausnutzen, um die ausgeführte SQL-Abfrage zu manipulieren. Dadurch kann der Angreifer sensible Daten vom Webserver extrahieren.
Anfällige Seite - USER
Anfälliger Parameter - „id“
Der folgende Payload ermöglicht es Ihnen, die auf dem Webserver laufende MySQL-Serverversion zu extrahieren -
UNION ALL SELECT NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42667
https://nvd.nist.gov/vuln/detail/CVE-2021-42667
Alon Leviev(0xDeku), 22. Oktober 2021.