
CVE-2021-42668에 대한 개념 증명 익스플로잇으로, Engineers Online Portal의 SQL 인젝션 취약점입니다. my_classmates.php의 취약한 id 매개변수를 사용하여 MySQL 버전을 추출합니다.
CVE-2021-42668 - 엔지니어 온라인 포털 시스템의 SQL 인젝션 취약점
엔지니어 온라인 포털에 SQL 인젝션 취약점이 존재합니다. 공격자는 'my_classmates.php' 웹 페이지의 취약한 "id" 매개변수를 이용하여 수행되는 SQL 쿼리를 조작할 수 있습니다. 결과적으로 공격자는 웹 서버에서 민감한 데이터를 추출할 수 있습니다.
영향 받는 구성 요소 -
취약한 페이지 - my_classmates.php
취약한 매개변수 - "id"
다음 페이로드를 사용하면 웹 서버에서 실행 중인 MySql 서버 버전을 추출할 수 있습니다 -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42668
Alon Leviev(0xDeku), 2021년 10월 22일.