CVE-2021-46075
Exploit-Titel: Vehicle Service Management System - 'Mehrere' Privilegieneskalation führt zu CRUD-Operationen
CVE: CVE-2021-46075
CVSS: 7.2 HOCH
Referenzen:
Beschreibung:
Eine Schwachstelle zur Privilegieneskalation existiert in Sourcecodester Vehicle Service Management System 1.0. Benutzer von Mitarbeiterkonten können auf die Admin-Ressourcen zugreifen und CRUD-Operationen durchführen.
1. Vehicle Service Management System - 'Benutzerliste' (/admin/?page=user/list) (/admin/?page=user/manage_user)
Exploit:
- Rufen Sie das Admin-Panel unter http://localhost/vehicle_service/admin auf.
- Melden Sie sich im Admin-Konto in Browser A (Chrome) an.
- Melden Sie sich im Mitarbeiter-Konto in Browser B (Firefox) an.
- Navigieren Sie im Admin-Konto (Chrome) zum Bereich Benutzerliste und klicken Sie auf die Schaltfläche "Neu erstellen".
- Kopieren Sie den Link zum Erstellen eines neuen Benutzers: http://localhost/vehicle_service/admin/?page=user/manage_user
- Im Mitarbeiter-Konto (Firefox) gibt es keinen Bereich Benutzerliste, da das Mitarbeiter-Konto keine Rechte zum Erstellen eines Benutzers hat.
- Fügen Sie den kopierten Link in Browser B (Firefox) ein.
- Nun können wir auf die Seite zum Erstellen eines Benutzers zugreifen.
- Geben Sie die erforderlichen Details ein und klicken Sie auf "Speichern".
- Navigieren Sie im Admin-Konto (Chrome) zum Bereich Benutzerliste: http://localhost/vehicle_service/admin/?page=user/list
- Der neue Benutzer wurde erfolgreich erstellt.
- Das Mitarbeiter-Konto kann auf die Benutzerliste-Seite und die Seite zum Erstellen eines Benutzers zugreifen.
- Das Mitarbeiter-Konto kann Benutzer erstellen, lesen, aktualisieren und löschen.
2. Vehicle Service Management System - 'Kategorieliste' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)
Exploit:
- Rufen Sie das Admin-Panel unter http://localhost/vehicle_service/admin auf.
- Melden Sie sich im Admin-Konto in Browser A (Chrome) an.
- Melden Sie sich im Mitarbeiter-Konto in Browser B (Firefox) an.
- Navigieren Sie im Admin-Konto (Chrome) zum Bereich Kategorieliste und klicken Sie auf die Schaltfläche "Neu erstellen".
- Kopieren Sie den Link zum Erstellen einer neuen Kategorie: http://localhost/vehicle_service/admin/?page=maintenance/manage_category
- Im Mitarbeiter-Konto (Firefox) gibt es keinen Bereich Kategorieliste, da das Mitarbeiter-Konto keine Rechte zum Erstellen einer Kategorie hat.
- Fügen Sie den kopierten Link in Browser B (Firefox) ein.
- Nun können wir auf die Seite zum Erstellen einer Kategorie zugreifen.
- Geben Sie die erforderlichen Details ein und klicken Sie auf "Speichern".
- Navigieren Sie im Admin-Konto (Chrome) zum Bereich Kategorieliste: http://localhost/vehicle_service/admin/?page=maintenance/category
- Die neue Kategorie wurde erfolgreich erstellt.
- Das Mitarbeiter-Konto kann auf die Kategorieliste-Seite und die Seite zum Erstellen einer Kategorie zugreifen.
- Das Mitarbeiter-Konto kann Kategorien erstellen, lesen, aktualisieren und löschen.
3. Vehicle Service Management System - 'Dienstleistungsliste' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)
Exploit:
- Rufen Sie das Admin-Panel unter http://localhost/vehicle_service/admin auf.
- Melden Sie sich im Admin-Konto in Browser A (Chrome) an.
- Melden Sie sich im Mitarbeiter-Konto in Browser B (Firefox) an.
- Navigieren Sie im Admin-Konto (Chrome) zum Bereich Dienstleistungsliste und klicken Sie auf die Schaltfläche "Neu erstellen".
- Kopieren Sie den Link zum Erstellen einer neuen Dienstleistung: http://localhost/vehicle_service/admin/?page=maintenance/manage_service
- Im Mitarbeiter-Konto (Firefox) gibt es keinen Bereich Dienstleistungsliste, da das Mitarbeiter-Konto keine Rechte zum Erstellen einer Dienstleistung hat.
- Fügen Sie den kopierten Link in Browser B (Firefox) ein.
- Nun können wir auf die Seite zum Erstellen einer Dienstleistung zugreifen.
- Geben Sie die erforderlichen Details ein und klicken Sie auf "Speichern".
- Navigieren Sie im Admin-Konto (Chrome) zum Bereich Dienstleistungsliste: http://localhost/vehicle_service/admin/?page=maintenance/services
- Die neue Dienstleistung wurde erfolgreich erstellt.
- Das Mitarbeiter-Konto kann auf die Dienstleistungsliste-Seite und die Seite zum Erstellen einer Dienstleistung zugreifen.
- Das Mitarbeiter-Konto kann Dienstleistungen erstellen, lesen, aktualisieren und löschen.
4. Vehicle Service Management System - 'Einstellungen' (/admin/?page=system_info)
Exploit:
- Rufen Sie das Admin-Panel unter http://localhost/vehicle_service/admin auf.
- Melden Sie sich im Admin-Konto in Browser A (Chrome) an.
- Melden Sie sich im Mitarbeiter-Konto in Browser B (Firefox) an.
- Navigieren Sie im Admin-Konto (Chrome) zum Bereich Einstellungen.
- Kopieren Sie den Link zum Bereich Einstellungen: http://localhost/vehicle_service/admin/?page=system_info
- Im Mitarbeiter-Konto (Firefox) gibt es keinen Bereich Einstellungen, da das Mitarbeiter-Konto keine Rechte zum Zugriff auf die Einstellungen hat.
- Fügen Sie den kopierten Link in Browser B (Firefox) ein.
- Nun können wir auf die Einstellungsseite zugreifen.
- Geben Sie die erforderlichen Details ein und klicken Sie auf "Speichern".
- Navigieren Sie im Admin-Konto (Chrome) zum Bereich Einstellungen: http://localhost/vehicle_service/admin/?page=system_info
- Die Details wurden erfolgreich aktualisiert.
- Das Mitarbeiter-Konto kann auf die Einstellungsseite zugreifen.
- Das Mitarbeiter-Konto kann die Einstellungen aktualisieren.
Auswirkungen:
Ein entfernter Angreifer erhält erweiterte Zugriffsrechte auf Ressourcen, die normalerweise nicht verfügbar sein sollten. Bei Mitarbeiterkonten können Benutzer auf die Admin-Ressourcen zugreifen und CRUD-Operationen durchführen.
Gegenmaßnahmen:
Es wird empfohlen, Folgendes zu implementieren:
- Ordnungsgemäße Verwaltung von Privilegienkonten
- Überwachung und Verwaltung aller privilegierten Sitzungen
- Starke Passwortrichtlinien und deren Durchsetzung
- Bereinigung von Benutzereingaben und Sicherung der Datenbanken