
Prova de conceito de exploit para CVE-2021-42668, uma injeção de SQL no Engineers Online Portal. Utiliza o parâmetro vulnerável `id` em `my_classmates.php` para extrair a versão do MySQL.
CVE-2021-42668 - Vulnerabilidade de Injeção SQL no sistema de portal online de Engenheiros.
Existe uma vulnerabilidade de Injeção SQL no Portal Online de Engenheiros. Um atacante pode explorar o parâmetro vulnerável "id" na página web "my_classmates.php" para manipular a consulta SQL executada. Como resultado, o atacante pode extrair dados sensíveis do servidor web.
Componentes afetados -
Página vulnerável - my_classmates.php
Parâmetro vulnerável - "id"
O payload a seguir permitirá extrair a versão do servidor MySql em execução no servidor web -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42668
https://nvd.nist.gov/vuln/detail/CVE-2021-42668
Alon Leviev(0xDeku), 22 de outubro de 2021.