
CVE-2021-42668 - Vulnerabilità di SQL Injection nel sistema del portale online degli ingegneri.
CVE-2021-42668 - Vulnerabilità di SQL Injection nel sistema del portale online degli ingegneri.
Esiste una vulnerabilità di SQL Injection nel portale online degli ingegneri. Un attaccante può sfruttare il parametro vulnerabile "id" nella pagina web "my_classmates.php" per manipolare la query SQL eseguita. Di conseguenza, l'attaccante può estrarre dati sensibili dal server web.
Componenti interessati -
Pagina vulnerabile - my_classmates.php
Parametro vulnerabile - "id"
Il seguente payload ti permetterà di estrarre la versione del server MySql in esecuzione sul server web -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42668
https://nvd.nist.gov/vuln/detail/CVE-2021-42668
Alon Leviev(0xDeku), 22 ottobre 2021.