
CVE-2021-42667 - Vulnerabilidad de inyección SQL en el sistema de reservas de eventos en línea.
CVE-2021-42667 - Vulnerabilidad de inyección SQL en el sistema de reservas y reserva de eventos en línea versión 2.3.0.
Existe una vulnerabilidad de inyección SQL en el software de gestión de eventos versión 2.3.0. Un atacante puede aprovechar el parámetro vulnerable "id" en la página web "USER" para manipular la consulta SQL realizada. Como resultado, el atacante puede extraer datos sensibles del servidor web.
Página vulnerable - USER
Parámetro vulnerable - "id"
El siguiente payload le permitirá extraer la versión del servidor MySql que se ejecuta en el servidor web -
UNION ALL SELECT NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL;-- -

Alon Leviev(0xDeku), 22 de octubre de 2021.