
CVE-2021-42668 - SQL Injection vulnerability in the Engineers online portal system.
CVE-2021-42668 - 工程师在线门户系统中的SQL注入漏洞。
工程师在线门户(Engineers Online Portal)中存在一个SQL注入漏洞。攻击者可以利用"my_classmates.php"网页中易受攻击的"id"参数来操纵执行的SQL查询。因此,攻击者可以从web服务器中提取敏感数据。
受影响组件 -
易受攻击的页面 - my_classmates.php
易受攻击的参数 - "id"
以下payload将允许你提取web服务器上运行的MySql服务器版本 -
' union select NULL,NULL,NULL,NULL,NULL,@@version,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL;-- -

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42668
https://nvd.nist.gov/vuln/detail/CVE-2021-42668
Alon Leviev(0xDeku),2021年10月22日。