
CVE-2021-42666 - Vulnerabilità di SQL Injection nel sistema del portale online degli ingegneri.
CVE-2021-42666 - Vulnerabilità SQL Injection nel sistema del portale online degli ingegneri.
Una vulnerabilità SQL Injection esiste nel sistema Engineers Online Portal. Un attaccante può sfruttare il parametro vulnerabile "id" nella pagina web "quiz_question.php" per manipolare la query SQL eseguita. Di conseguenza può estrarre dati sensibili dal server web.
Componenti interessati -
Pagina vulnerabile - quiz_question.php
Parametro vulnerabile - "id"
Il seguente payload ti permetterà di estrarre la versione del server MySql in esecuzione sul server web -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL;-- -

https://www.exploit-db.com/exploits/50453
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42666
https://nvd.nist.gov/vuln/detail/CVE-2021-42666
Alon Leviev(0xDeku), 22 ottobre 2021.