CVE-2021-42667 - 在线活动预订和预约系统 2.3.0 版本中的 SQL 注入漏洞。
事件管理软件 2.3.0 版本中存在 SQL 注入漏洞。攻击者可以利用“USER”网页中的易受攻击的“id”参数来操纵执行的 SQL 查询。 因此,攻击者可以从 Web 服务器中提取敏感数据。
易受攻击的页面 - USER
易受攻击的参数 - "id"
以下负载将允许你提取运行在 Web 服务器上的 MySQL 服务器版本 -
UNION ALL SELECT NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42667
https://nvd.nist.gov/vuln/detail/CVE-2021-42667
Alon Leviev (0xDeku),2021 年 10 月 22 日。