
CVE-2021-42667 - 온라인 이벤트 예약 및 예약 시스템의 SQL 주입 취약점.
CVE-2021-42667 - 온라인 이벤트 예약 및 예약 시스템 버전 2.3.0의 SQL 인젝션 취약점.
이벤트 관리 소프트웨어 버전 2.3.0에 SQL 인젝션 취약점이 존재합니다. 공격자는 "USER" 웹 페이지의 취약한 "id" 매개변수를 악용하여 수행되는 SQL 쿼리를 조작할 수 있습니다. 결과적으로 공격자는 웹 서버에서 민감한 데이터를 추출할 수 있습니다.
취약한 페이지 - USER
취약한 매개변수 - "id"
다음 페이로드를 사용하면 웹 서버에서 실행 중인 MySql 서버 버전을 추출할 수 있습니다 -
UNION ALL SELECT NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42667
https://nvd.nist.gov/vuln/detail/CVE-2021-42667
Alon Leviev(0xDeku), 2021년 10월 22일.