Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations — CVE-2021-46075 - توجد ثغرة تصعيد امتيازات في Sourcecodester Vehicle Service Management System 1.0. يمكن لمستخدمي حسابات الموظفين الوصول إلى موارد المسؤول وتنفيذ عمليات CRUD. | Kitploit
أدوات/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقسوء التكوين
GitHubsanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations

Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2021-46075 - توجد ثغرة تصعيد امتيازات في Sourcecodester Vehicle Service Management System 1.0. يمكن لمستخدمي حسابات الموظفين الوصول إلى موارد المسؤول وتنفيذ عمليات CRUD.

عرض المستودع
17منذ 4 أشهرلم تتم المراجعة بعد

CVE-2021-46075

عنوان الاستغلال: نظام إدارة خدمة المركبات - 'تصعيد امتيازات متعدد' يؤدي إلى عمليات CRUD

مؤلف الاستغلال: SANU P.L

CVE: CVE-2021-46075

CVSS: 7.2 عالي

المراجع:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46075
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46075

الوصف:

توجد ثغرة تصعيد امتيازات في Sourcecodester Vehicle Service Management System 1.0. يمكن لمستخدمي حساب الموظف الوصول إلى موارد المسؤول وتنفيذ عمليات CRUD.

1. نظام إدارة خدمة المركبات - 'قائمة المستخدمين' (/admin/?page=user/list) (/admin/?page=user/manage_user)

الاستغلال:

  1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
  2. سجّل الدخول إلى حساب المسؤول في المتصفح A (Chrome)
  3. سجّل الدخول إلى حساب الموظف في المتصفح B (Firefox)
  4. في حساب المسؤول (Chrome) انتقل إلى قسم قائمة المستخدمين وانقر على زر إنشاء جديد.
  5. انسخ رابط إنشاء مستخدم جديد http://localhost/vehicle_service/admin/?page=user/manage_user
  6. في حساب الموظف (Firefox) لا يوجد قسم قائمة المستخدمين لأن حساب الموظف لا يملك صلاحية إنشاء مستخدم.
  7. الصق الرابط المنسوخ في المتصفح B (Firefox)
  8. الآن يمكننا الوصول إلى صفحة إنشاء المستخدم.
  9. أدخل التفاصيل المطلوبة وانقر على زر الحفظ.
  10. في حساب المسؤول (Chrome) انتقل إلى قسم قائمة المستخدمين http://localhost/vehicle_service/admin/?page=user/list
  11. تم إنشاء المستخدم الجديد بنجاح.
  12. يمكن لحساب الموظف الوصول إلى صفحة قائمة المستخدمين وصفحة إنشاء المستخدم.
  13. يمكن لحساب الموظف إنشاء وقراءة وتحديث وحذف المستخدمين.

2. نظام إدارة خدمة المركبات - 'قائمة التصنيفات' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)

الاستغلال:

  1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
  2. سجّل الدخول إلى حساب المسؤول في المتصفح A (Chrome)
  3. سجّل الدخول إلى حساب الموظف في المتصفح B (Firefox)
  4. في حساب المسؤول (Chrome) انتقل إلى قسم قائمة التصنيفات وانقر على زر إنشاء جديد.
  5. انسخ رابط إنشاء تصنيف جديد http://localhost/vehicle_service/admin/?page=maintenance/manage_category
  6. في حساب الموظف (Firefox) لا يوجد قسم قائمة التصنيفات لأن حساب الموظف لا يملك صلاحية إنشاء تصنيف.
  7. الصق الرابط المنسوخ في المتصفح B (Firefox)
  8. الآن يمكننا الوصول إلى صفحة إنشاء التصنيف.
  9. أدخل التفاصيل المطلوبة وانقر على زر الحفظ.
  10. في حساب المسؤول (Chrome) انتقل إلى قسم قائمة التصنيفات http://localhost/vehicle_service/admin/?page=maintenance/category
  11. تم إنشاء التصنيف الجديد بنجاح.
  12. يمكن لحساب الموظف الوصول إلى صفحة قائمة التصنيفات وصفحة إنشاء التصنيف.
  13. يمكن لحساب الموظف إنشاء وقراءة وتحديث وحذف التصنيف.

3. نظام إدارة خدمة المركبات - 'قائمة الخدمات' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)

الاستغلال:

  1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
  2. سجّل الدخول إلى حساب المسؤول في المتصفح A (Chrome)
  3. سجّل الدخول إلى حساب الموظف في المتصفح B (Firefox)
  4. في حساب المسؤول (Chrome) انتقل إلى قسم قائمة الخدمات وانقر على زر إنشاء جديد.
  5. انسخ رابط إنشاء خدمة جديدة http://localhost/vehicle_service/admin/?page=maintenance/manage_service
  6. في حساب الموظف (Firefox) لا يوجد قسم قائمة الخدمات لأن حساب الموظف لا يملك صلاحية إنشاء خدمة.
  7. الصق الرابط المنسوخ في المتصفح B (Firefox)
  8. الآن يمكننا الوصول إلى صفحة إنشاء الخدمة.
  9. أدخل التفاصيل المطلوبة وانقر على زر الحفظ.
  10. في حساب المسؤول (Chrome) انتقل إلى قسم قائمة الخدمات http://localhost/vehicle_service/admin/?page=maintenance/services
  11. تم إنشاء الخدمة الجديدة بنجاح.
  12. يمكن لحساب الموظف الوصول إلى صفحة قائمة الخدمات وصفحة إنشاء الخدمة.
  13. يمكن لحساب الموظف إنشاء وقراءة وتحديث وحذف الخدمة.

4. نظام إدارة خدمة المركبات - 'الإعدادات' (/admin/?page=system_info)

الاستغلال:

  1. قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
  2. سجّل الدخول إلى حساب المسؤول في المتصفح A (Chrome)
  3. سجّل الدخول إلى حساب الموظف في المتصفح B (Firefox)
  4. في حساب المسؤول (Chrome) انتقل إلى قسم الإعدادات.
  5. انسخ رابط قسم الإعدادات http://localhost/vehicle_service/admin/?page=system_info
  6. في حساب الموظف (Firefox) لا يوجد قسم الإعدادات لأن حساب الموظف لا يملك صلاحية الوصول إلى الإعدادات.
  7. الصق الرابط المنسوخ في المتصفح B (Firefox)
  8. الآن يمكننا الوصول إلى صفحة الإعدادات.
  9. أدخل التفاصيل المطلوبة وانقر على زر الحفظ.
  10. في حساب المسؤول (Chrome) انتقل إلى قسم الإعدادات http://localhost/vehicle_service/admin/?page=system_info
  11. تم تحديث التفاصيل بنجاح.
  12. يمكن لحساب الموظف الوصول إلى صفحة الإعدادات.
  13. يمكن لحساب الموظف تحديث الإعدادات.

التأثير:

يمكن لمهاجم عن بُعد الحصول على وصول مرتفع إلى موارد ينبغي أن تكون غير متاحة عادةً. يمكن للمستخدمين في حساب الموظف الوصول إلى موارد المسؤول وتنفيذ عمليات CRUD.

التخفيف:

يُوصى بتنفيذ ما يلي:

  • إدارة سليمة لحسابات الامتيازات
  • مراقبة وإدارة جميع الجلسات المميزة
  • سياسات كلمات مرور قوية وفرضها
  • تعقيم مدخلات المستخدم وتأمين قواعد البيانات
تنزيل الأداة