
CVE-2021-42666 - इंजीनियर्स ऑनलाइन पोर्टल सिस्टम में SQL Injection भेद्यता।
CVE-2021-42666 - इंजीनियर्स ऑनलाइन पोर्टल सिस्टम में SQL इंजेक्शन भेद्यता।
एक SQL इंजेक्शन भेद्यता इंजीनियर्स ऑनलाइन पोर्टल सिस्टम में मौजूद है। एक हमलावर "quiz_question.php" वेब पेज में भेद्य "id" पैरामीटर का लाभ उठा सकता है ताकि किए गए SQL क्वेरी में हेरफेर कर सके। परिणामस्वरूप वह वेब सर्वर से संवेदनशील डेटा निकाल सकता है।
प्रभावित घटक -
भेद्य पृष्ठ - quiz_question.php
भेद्य पैरामीटर - "id"
निम्नलिखित payload आपको वेब सर्वर पर चल रहे MySql सर्वर संस्करण को निकालने की अनुमति देगा -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL;-- -

Alon Leviev(0xDeku), 22 अक्टूबर, 2021.