
CVE-2021-42667 - Vulnérabilité d'injection SQL dans le système de réservation d'événements en ligne.
CVE-2021-42667 - Vulnérabilité d'injection SQL dans le système de réservation et de réservation d'événements en ligne version 2.3.0.
Une vulnérabilité d'injection SQL existe dans le logiciel de gestion d'événements version 2.3.0. Un attaquant peut exploiter le paramètre vulnérable "id" dans la page web "USER" afin de manipuler la requête SQL effectuée. En conséquence, l'attaquant peut extraire des données sensibles du serveur web.
Page vulnérable - USER
Paramètre vulnérable - "id"
Le payload suivant vous permettra d'extraire la version du serveur MySQL exécutée sur le serveur web -
UNION ALL SELECT NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42667
https://nvd.nist.gov/vuln/detail/CVE-2021-42667
Alon Leviev (0xDeku), 22 octobre 2021.