
CVE-2021-42666 - इंजीनियर्स ऑनलाइन पोर्टल सिस्टम में SQL Injection भेद्यता।
CVE-2021-42666 - इंजीनियर्स ऑनलाइन पोर्टल सिस्टम में SQL इंजेक्शन भेद्यता।
एक SQL इंजेक्शन भेद्यता इंजीनियर्स ऑनलाइन पोर्टल सिस्टम में मौजूद है। एक हमलावर "quiz_question.php" वेब पेज में भेद्य "id" पैरामीटर का लाभ उठा सकता है ताकि किए गए SQL क्वेरी में हेरफेर कर सके। परिणामस्वरूप वह वेब सर्वर से संवेदनशील डेटा निकाल सकता है।
प्रभावित घटक -
भेद्य पृष्ठ - quiz_question.php
भेद्य पैरामीटर - "id"
निम्नलिखित payload आपको वेब सर्वर पर चल रहे MySql सर्वर संस्करण को निकालने की अनुमति देगा -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL;-- -

https://www.exploit-db.com/exploits/50453
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42666
https://nvd.nist.gov/vuln/detail/CVE-2021-42666
Alon Leviev(0xDeku), 22 अक्टूबर, 2021.