
CVE-2021-42667 - ऑनलाइन इवेंट बुकिंग और रिजर्वेशन सिस्टम में SQL Injection भेद्यता।
CVE-2021-42667 - ऑनलाइन इवेंट बुकिंग और रिजर्वेशन सिस्टम संस्करण 2.3.0 में SQL इंजेक्शन भेद्यता।
इवेंट प्रबंधन सॉफ्टवेयर संस्करण 2.3.0 में एक SQL इंजेक्शन भेद्यता मौजूद है। एक हमलावर "USER" वेब पेज में असुरक्षित "id" पैरामीटर का उपयोग करके निष्पादित SQL क्वेरी में हेरफेर कर सकता है। इसके परिणामस्वरूप हमलावर वेब सर्वर से संवेदनशील डेटा निकाल सकता है।
असुरक्षित पृष्ठ - USER
असुरक्षित पैरामीटर - "id"
निम्नलिखित पेलोड आपको वेब सर्वर पर चल रहे MySql सर्वर संस्करण को निकालने की अनुमति देगा -
UNION ALL SELECT NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42667
https://nvd.nist.gov/vuln/detail/CVE-2021-42667
Alon Leviev(0xDeku), 22 अक्टूबर, 2021.