
CVE-2021-42670 - Vulnerabilidade de injeção SQL no sistema de portal online de Engenheiros.
CVE-2021-42670 - Vulnerabilidade de injeção SQL no sistema de portal online de engenheiros.
Existe uma vulnerabilidade de injeção SQL no portal online de engenheiros (Engineers Online Portal). Um atacante pode explorar o parâmetro vulnerável "id" na página web "announcements_student.php" para manipular a consulta SQL executada. Como resultado, o atacante pode extrair dados sensíveis do servidor web.
Componentes afetados -
Página vulnerável - announcements_student.php
Parâmetro vulnerável - "id"
O payload a seguir permitirá extrair a versão do servidor MySQL em execução no servidor web:
1' AND (SELECT 4356 FROM(SELECT COUNT(*),CONCAT(0x7178787071,(MID((IFNULL(CAST(VERSION() AS NCHAR),0x20)),1,51)),0x7178786b71,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.PLUGINS GROUP BY x)a) AND 'pMLo'='pMLo

Alon Leviev(0xDeku), 22 de outubro de 2021.