
Proof-of-Concept-Exploit für CVE-2021-42668, eine SQL-Injection im Engineers Online Portal. Nutzt den verwundbaren id-Parameter in my_classmates.php, um die MySQL-Version auszulesen.
CVE-2021-42668 - SQL-Injection-Schwachstelle im Online-Portal für Ingenieure.
Im Engineers Online Portal existiert eine SQL-Injection-Schwachstelle. Ein Angreifer kann den anfälligen Parameter "id" in der Webseite "my_classmates.php" ausnutzen, um die ausgeführte SQL-Abfrage zu manipulieren. Dadurch kann der Angreifer vertrauliche Daten vom Webserver extrahieren.
Betroffene Komponenten -
Anfällige Seite - my_classmates.php
Anfälliger Parameter - "id"
Der folgende Payload ermöglicht es Ihnen, die auf dem Webserver ausgeführte MySQL-Serverversion zu extrahieren -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL;-- -

Alon Leviev (0xDeku), 22. Oktober 2021.