CVE-2021-46075
عنوان الاستغلال: نظام إدارة خدمة المركبات - 'تصعيد امتيازات متعدد' يؤدي إلى عمليات CRUD
CVE: CVE-2021-46075
CVSS: 7.2 عالي
المراجع:
الوصف:
توجد ثغرة تصعيد امتيازات في Sourcecodester Vehicle Service Management System 1.0. يمكن لمستخدمي حساب الموظف الوصول إلى موارد المسؤول وتنفيذ عمليات CRUD.
1. نظام إدارة خدمة المركبات - 'قائمة المستخدمين' (/admin/?page=user/list) (/admin/?page=user/manage_user)
الاستغلال:
- قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
- سجّل الدخول إلى حساب المسؤول في المتصفح A (Chrome)
- سجّل الدخول إلى حساب الموظف في المتصفح B (Firefox)
- في حساب المسؤول (Chrome) انتقل إلى قسم قائمة المستخدمين وانقر على زر إنشاء جديد.
- انسخ رابط إنشاء مستخدم جديد http://localhost/vehicle_service/admin/?page=user/manage_user
- في حساب الموظف (Firefox) لا يوجد قسم قائمة المستخدمين لأن حساب الموظف لا يملك صلاحية إنشاء مستخدم.
- الصق الرابط المنسوخ في المتصفح B (Firefox)
- الآن يمكننا الوصول إلى صفحة إنشاء المستخدم.
- أدخل التفاصيل المطلوبة وانقر على زر الحفظ.
- في حساب المسؤول (Chrome) انتقل إلى قسم قائمة المستخدمين http://localhost/vehicle_service/admin/?page=user/list
- تم إنشاء المستخدم الجديد بنجاح.
- يمكن لحساب الموظف الوصول إلى صفحة قائمة المستخدمين وصفحة إنشاء المستخدم.
- يمكن لحساب الموظف إنشاء وقراءة وتحديث وحذف المستخدمين.
2. نظام إدارة خدمة المركبات - 'قائمة التصنيفات' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)
الاستغلال:
- قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
- سجّل الدخول إلى حساب المسؤول في المتصفح A (Chrome)
- سجّل الدخول إلى حساب الموظف في المتصفح B (Firefox)
- في حساب المسؤول (Chrome) انتقل إلى قسم قائمة التصنيفات وانقر على زر إنشاء جديد.
- انسخ رابط إنشاء تصنيف جديد http://localhost/vehicle_service/admin/?page=maintenance/manage_category
- في حساب الموظف (Firefox) لا يوجد قسم قائمة التصنيفات لأن حساب الموظف لا يملك صلاحية إنشاء تصنيف.
- الصق الرابط المنسوخ في المتصفح B (Firefox)
- الآن يمكننا الوصول إلى صفحة إنشاء التصنيف.
- أدخل التفاصيل المطلوبة وانقر على زر الحفظ.
- في حساب المسؤول (Chrome) انتقل إلى قسم قائمة التصنيفات http://localhost/vehicle_service/admin/?page=maintenance/category
- تم إنشاء التصنيف الجديد بنجاح.
- يمكن لحساب الموظف الوصول إلى صفحة قائمة التصنيفات وصفحة إنشاء التصنيف.
- يمكن لحساب الموظف إنشاء وقراءة وتحديث وحذف التصنيف.
3. نظام إدارة خدمة المركبات - 'قائمة الخدمات' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)
الاستغلال:
- قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
- سجّل الدخول إلى حساب المسؤول في المتصفح A (Chrome)
- سجّل الدخول إلى حساب الموظف في المتصفح B (Firefox)
- في حساب المسؤول (Chrome) انتقل إلى قسم قائمة الخدمات وانقر على زر إنشاء جديد.
- انسخ رابط إنشاء خدمة جديدة http://localhost/vehicle_service/admin/?page=maintenance/manage_service
- في حساب الموظف (Firefox) لا يوجد قسم قائمة الخدمات لأن حساب الموظف لا يملك صلاحية إنشاء خدمة.
- الصق الرابط المنسوخ في المتصفح B (Firefox)
- الآن يمكننا الوصول إلى صفحة إنشاء الخدمة.
- أدخل التفاصيل المطلوبة وانقر على زر الحفظ.
- في حساب المسؤول (Chrome) انتقل إلى قسم قائمة الخدمات http://localhost/vehicle_service/admin/?page=maintenance/services
- تم إنشاء الخدمة الجديدة بنجاح.
- يمكن لحساب الموظف الوصول إلى صفحة قائمة الخدمات وصفحة إنشاء الخدمة.
- يمكن لحساب الموظف إنشاء وقراءة وتحديث وحذف الخدمة.
4. نظام إدارة خدمة المركبات - 'الإعدادات' (/admin/?page=system_info)
الاستغلال:
- قم بزيارة لوحة الإدارة http://localhost/vehicle_service/admin
- سجّل الدخول إلى حساب المسؤول في المتصفح A (Chrome)
- سجّل الدخول إلى حساب الموظف في المتصفح B (Firefox)
- في حساب المسؤول (Chrome) انتقل إلى قسم الإعدادات.
- انسخ رابط قسم الإعدادات http://localhost/vehicle_service/admin/?page=system_info
- في حساب الموظف (Firefox) لا يوجد قسم الإعدادات لأن حساب الموظف لا يملك صلاحية الوصول إلى الإعدادات.
- الصق الرابط المنسوخ في المتصفح B (Firefox)
- الآن يمكننا الوصول إلى صفحة الإعدادات.
- أدخل التفاصيل المطلوبة وانقر على زر الحفظ.
- في حساب المسؤول (Chrome) انتقل إلى قسم الإعدادات http://localhost/vehicle_service/admin/?page=system_info
- تم تحديث التفاصيل بنجاح.
- يمكن لحساب الموظف الوصول إلى صفحة الإعدادات.
- يمكن لحساب الموظف تحديث الإعدادات.
التأثير:
يمكن لمهاجم عن بُعد الحصول على وصول مرتفع إلى موارد ينبغي أن تكون غير متاحة عادةً. يمكن للمستخدمين في حساب الموظف الوصول إلى موارد المسؤول وتنفيذ عمليات CRUD.
التخفيف:
يُوصى بتنفيذ ما يلي:
- إدارة سليمة لحسابات الامتيازات
- مراقبة وإدارة جميع الجلسات المميزة
- سياسات كلمات مرور قوية وفرضها
- تعقيم مدخلات المستخدم وتأمين قواعد البيانات