
CVE-2021-42668 - Vulnérabilité d'injection SQL dans le système de portail en ligne des ingénieurs.
CVE-2021-42668 - Vulnérabilité d'injection SQL dans le système de portail en ligne des ingénieurs.
Une vulnérabilité d'injection SQL existe dans le portail en ligne des ingénieurs. Un attaquant peut exploiter le paramètre vulnérable "id" dans la page web "my_classmates.php" afin de manipuler la requête SQL exécutée. En conséquence, l'attaquant peut extraire des données sensibles du serveur web.
Composants affectés -
Page vulnérable - my_classmates.php
Paramètre vulnérable - "id"
Le payload suivant vous permettra d'extraire la version du serveur MySql exécutée sur le serveur web -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42668
https://nvd.nist.gov/vuln/detail/CVE-2021-42668
Alon Leviev(0xDeku), 22 octobre 2021.