
CVE-2021-42667 - Vulnerabilità di SQL Injection nel sistema di prenotazione e prenotazione di eventi online.
CVE-2021-42667 - Vulnerabilità di SQL Injection nel sistema di prenotazione e prenotazione eventi online versione 2.3.0.
Esiste una vulnerabilità di SQL Injection nel software di gestione eventi versione 2.3.0. Un attaccante può sfruttare il parametro vulnerabile "id" nella pagina web "USER" per manipolare la query SQL eseguita.
Di conseguenza, l'attaccante può estrarre dati sensibili dal server web.
Pagina vulnerabile - USER
Parametro vulnerabile - "id"
Il seguente payload ti permetterà di estrarre la versione del server MySql in esecuzione sul server web -
UNION ALL SELECT NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42667
https://nvd.nist.gov/vuln/detail/CVE-2021-42667
Alon Leviev (0xDeku), 22 ottobre 2021.