
CVE-2021-42666 - Vulnerabilidade de SQL Injection no sistema de portal online de Engenheiros.
CVE-2021-42666 - Vulnerabilidade de SQL Injection no sistema de portal online de Engenheiros.
Existe uma vulnerabilidade de SQL Injection no sistema de portal online de Engenheiros. Um atacante pode explorar o parâmetro "id" vulnerável na página web "quiz_question.php" para manipular a consulta SQL executada. Como resultado, pode extrair dados sensíveis do servidor web.
Componentes afetados -
Página vulnerável - quiz_question.php
Parâmetro vulnerável - "id"
O payload a seguir permitirá extrair a versão do servidor MySQL em execução no servidor web -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL;-- -

https://www.exploit-db.com/exploits/50453
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42666
https://nvd.nist.gov/vuln/detail/CVE-2021-42666
Alon Leviev(0xDeku), 22 de outubro de 2021.