
CVE-2021-42670 - इंजीनियर्स ऑनलाइन पोर्टल सिस्टम में SQL इंजेक्शन भेद्यता।
CVE-2021-42670 - इंजीनियर्स ऑनलाइन पोर्टल सिस्टम में SQL इंजेक्शन भेद्यता।
इंजीनियर्स ऑनलाइन पोर्टल में एक SQL इंजेक्शन भेद्यता मौजूद है। एक हमलावर "announcements_student.php" वेब पेज में मौजूद कमजोर "id" पैरामीटर का लाभ उठाकर किए गए SQL क्वेरी में हेरफेर कर सकता है। परिणामस्वरूप, हमलावर वेब सर्वर से संवेदनशील डेटा निकाल सकता है।
प्रभावित घटक -
भेद्य पृष्ठ - announcements_student.php
भेद्य पैरामीटर - "id"
निम्नलिखित पेलोड आपको वेब सर्वर पर चलने वाले MySql सर्वर संस्करण को निकालने की अनुमति देगा -
1' AND (SELECT 4356 FROM(SELECT COUNT(*),CONCAT(0x7178787071,(MID((IFNULL(CAST(VERSION() AS NCHAR),0x20)),1,51)),0x7178786b71,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.PLUGINS GROUP BY x)a) AND 'pMLo'='pMLo

Alon Leviev(0xDeku), 22 अक्टूबर, 2021.