
CVE-2021-42666 - 엔지니어 온라인 포털 시스템의 SQL 인젝션 취약점
CVE-2021-42666 - 엔지니어 온라인 포털 시스템의 SQL 인젝션 취약점.
엔지니어 온라인 포털 시스템에 SQL 인젝션 취약점이 존재합니다. 공격자는 "quiz_question.php" 웹 페이지의 취약한 "id" 매개변수를 악용하여 수행되는 SQL 쿼리를 조작할 수 있습니다. 그 결과, 웹 서버로부터 민감한 데이터를 추출할 수 있습니다.
영향받는 구성 요소 -
취약한 페이지 - quiz_question.php
취약한 매개변수 - "id"
다음 페이로드를 사용하면 웹 서버에서 실행 중인 MySQL 서버 버전을 추출할 수 있습니다.
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL;-- -

https://www.exploit-db.com/exploits/50453
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42666
https://nvd.nist.gov/vuln/detail/CVE-2021-42666
Alon Leviev(0xDeku), 2021년 10월 22일.