
CVE-2021-42667 - Уязвимость SQL-инъекции в системе онлайн-бронирования и резервирования мероприятий.
CVE-2021-42667 - Уязвимость SQL-инъекции в системе онлайн-бронирования и резервирования мероприятий версии 2.3.0.
Существует уязвимость SQL-инъекции в программном обеспечении для управления мероприятиями версии 2.3.0. Злоумышленник может использовать уязвимый параметр "id" на веб-странице "USER" для манипуляции выполняемым SQL-запросом. В результате злоумышленник может извлечь конфиденциальные данные с веб-сервера.
Уязвимая страница - USER
Уязвимый параметр - "id"
Следующая нагрузка позволит вам извлечь версию сервера MySql, работающего на веб-сервере -
UNION ALL SELECT NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL;-- -

Alon Leviev(0xDeku), 22 октября 2021 года.