CVE-2021-42666 - 工程师在线门户系统中的SQL注入漏洞。
工程师在线门户系统中存在一个SQL注入漏洞。攻击者可以利用"quiz_question.php"网页中易受攻击的"id"参数来操纵所执行的SQL查询。从而他可以从web服务器中提取敏感数据。
受影响组件 -
易受攻击的页面 - quiz_question.php
易受攻击的参数 - "id"
以下payload将使你能够提取运行在web服务器上的MySql服务器版本 -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL;-- -

https://www.exploit-db.com/exploits/50453
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42666
https://nvd.nist.gov/vuln/detail/CVE-2021-42666
Alon Leviev(0xDeku), 2021年10月22日。