
CVE-2021-42666 - Vulnérabilité d'injection SQL dans le système de portail en ligne des ingénieurs.
CVE-2021-42666 - Vulnérabilité d'injection SQL dans le système de portail en ligne des ingénieurs.
Une vulnérabilité d'injection SQL existe dans le système de portail en ligne des ingénieurs. Un attaquant peut exploiter le paramètre vulnérable "id" dans la page web "quiz_question.php" pour manipuler la requête SQL effectuée. En conséquence, il peut extraire des données sensibles du serveur web.
Composants affectés -
Page vulnérable - quiz_question.php
Paramètre vulnérable - "id"
La charge utile suivante vous permettra d'extraire la version du serveur MySql exécutée sur le serveur web -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL;-- -

https://www.exploit-db.com/exploits/50453
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42666
https://nvd.nist.gov/vuln/detail/CVE-2021-42666
Alon Leviev(0xDeku), 22 octobre 2021.