
CVE-2021-42666 - vulnerabilidad de inyección SQL en el sistema de portal en línea de Engineers.
CVE-2021-42666 - Vulnerabilidad de inyección SQL en el sistema de portal en línea de Engineers.
Existe una vulnerabilidad de inyección SQL en el sistema Engineers Online Portal. Un atacante puede aprovechar el parámetro vulnerable "id" en la página web "quiz_question.php" para manipular la consulta SQL realizada. Como resultado, puede extraer datos sensibles del servidor web.
Componentes afectados -
Página vulnerable - quiz_question.php
Parámetro vulnerable - "id"
El siguiente payload le permitirá extraer la versión del servidor MySql que se ejecuta en el servidor web -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL;-- -

Alon Leviev(0xDeku), 22 de octubre de 2021.