
CVE-2021-42666 - エンジニアオンラインポータルシステムにおけるSQLインジェクションの脆弱性。
CVE-2021-42666 - Engineers online portal system におけるSQLインジェクションの脆弱性
Engineers Online Portal system にはSQLインジェクションの脆弱性が存在します。攻撃者は、"quiz_question.php" Webページの脆弱な"id"パラメータを利用して、実行されるSQLクエリを操作できます。その結果、Webサーバーから機密データを抽出できます。
影響を受けるコンポーネント -
脆弱なページ - quiz_question.php
脆弱なパラメータ - "id"
以下のペイロードを使用すると、Webサーバー上で実行されているMySQLサーバーのバージョンを抽出できます。
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL;-- -

https://www.exploit-db.com/exploits/50453
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42666
Alon Leviev(0xDeku), 2021年10月22日.