
CVE-2021-42667 - オンラインイベント予約システムにおけるSQLインジェクションの脆弱性
CVE-2021-42667 - SQLインジェクションの脆弱性。Online event booking and reservation systemバージョン2.3.0。
Event management softwareバージョン2.3.0にSQLインジェクションの脆弱性が存在します。攻撃者は「USER」ウェブページの脆弱性のある「id」パラメータを悪用して、実行されるSQLクエリを操作できます。その結果、攻撃者はウェブサーバーから機密データを抽出できます。
脆弱なページ - USER
脆弱なパラメータ - "id"
次のペイロードを使用すると、ウェブサーバーで動作しているMySQLサーバーのバージョンを抽出できます -
UNION ALL SELECT NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42667
https://nvd.nist.gov/vuln/detail/CVE-2021-42667
Alon Leviev(0xDeku), 2021年10月22日。