
CVE-2021-42667 - Vulnerabilidade de SQL Injection no sistema de reserva e agendamento de eventos online.
CVE-2021-42667 - Vulnerabilidade de injeção SQL no Sistema de reserva e agendamento de eventos online versão 2.3.0.
Existe uma vulnerabilidade de injeção SQL no software de gerenciamento de eventos versão 2.3.0. Um atacante pode explorar o parâmetro "id" vulnerável na página web "USER" para manipular a consulta SQL executada. Como resultado, o atacante pode extrair dados sensíveis do servidor web.
Página vulnerável - USER
Parâmetro vulnerável - "id"
O payload a seguir permitirá que você extraia a versão do servidor MySql em execução no servidor web -
UNION ALL SELECT NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL;-- -

Alon Leviev (0xDeku), 22 de outubro de 2021.