
Exploit de preuve de concept pour CVE-2021-42668, une injection SQL dans Engineers Online Portal. Utilise le paramètre id vulnérable dans my_classmates.php pour extraire la version MySQL.
CVE-2021-42668 - Vulnérabilité d'injection SQL dans le système de portail en ligne des ingénieurs.
Une vulnérabilité d'injection SQL existe dans le portail en ligne des ingénieurs. Un attaquant peut exploiter le paramètre vulnérable "id" dans la page web "my_classmates.php" afin de manipuler la requête SQL exécutée. En conséquence, l'attaquant peut extraire des données sensibles du serveur web.
Composants affectés -
Page vulnérable - my_classmates.php
Paramètre vulnérable - "id"
Le payload suivant vous permettra d'extraire la version du serveur MySql exécutée sur le serveur web -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL;-- -

Alon Leviev(0xDeku), 22 octobre 2021.