
CVE-2021-42666 - Уязвимость SQL-инъекции в системе онлайн-портала инженеров.
CVE-2021-42666 - Уязвимость SQL-инъекции в системе онлайн-портала инженеров.
Уязвимость SQL-инъекции существует в системе онлайн-портала инженеров. Злоумышленник может использовать уязвимый параметр "id" на веб-странице "quiz_question.php" для манипуляции выполняемым SQL-запросом. В результате он может извлечь конфиденциальные данные с веб-сервера.
Затронутые компоненты -
Уязвимая страница - quiz_question.php
Уязвимый параметр - "id"
Следующая полезная нагрузка позволит извлечь версию сервера MySql, работающего на веб-сервере -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL;-- -

https://www.exploit-db.com/exploits/50453
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42666
https://nvd.nist.gov/vuln/detail/CVE-2021-42666
Алон Левиев (0xDeku), 22 октября 2021 года.