
Доказательство концепции эксплуатации для CVE-2021-42668, SQL-инъекции в Engineers Online Portal. Использует уязвимый параметр id в my_classmates.php для извлечения версии MySQL.
CVE-2021-42668 - уязвимость SQL-инъекции в системе онлайн-портала инженеров.
Уязвимость SQL-инъекции существует в онлайн-портале инженеров. Злоумышленник может использовать уязвимый параметр "id" на веб-странице "my_classmates.php" для манипуляции выполняемым SQL-запросом. В результате злоумышленник может извлечь конфиденциальные данные с веб-сервера.
Затронутые компоненты -
Уязвимая страница - my_classmates.php
Уязвимый параметр - "id"
Следующая полезная нагрузка позволит вам извлечь версию сервера MySql, работающего на веб-сервере -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL;-- -

Алон Левиев (0xDeku), 22 октября 2021 года.