Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-46075 — CVE-2021-46075 - A Privilege Escalation vulnerability exists in Sourcecodester Vehicle Service Management System 1.0. Staff account users can access the admin resources and perform CRUD Operations. | Kitploit
Tools/GitHubGitHub/sanupl/cve-2021-46075
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingMisconfiguration
GitHubsanupl/cve-2021-46075

CVE-2021-46075

CVE-2021-46075 - A Privilege Escalation vulnerability exists in Sourcecodester Vehicle Service Management System 1.0. Staff account users can access the admin resources and perform CRUD Operations.

Repository anzeigen
1vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-46075

Exploit-Titel: Vehicle Service Management System - 'Mehrere' Privilegieneskalation führt zu CRUD-Operationen

Exploit-Autor: SANU P.L

CVE: CVE-2021-46075

CVSS: 7.2 HOCH

Referenzen:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46075
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46075

Beschreibung:

Eine Schwachstelle zur Privilegieneskalation existiert in Sourcecodester Vehicle Service Management System 1.0. Benutzer von Mitarbeiterkonten können auf die Admin-Ressourcen zugreifen und CRUD-Operationen durchführen.

1. Vehicle Service Management System - 'Benutzerliste' (/admin/?page=user/list) (/admin/?page=user/manage_user)

Exploit:

  1. Rufen Sie das Admin-Panel unter http://localhost/vehicle_service/admin auf.
  2. Melden Sie sich im Admin-Konto in Browser A (Chrome) an.
  3. Melden Sie sich im Mitarbeiter-Konto in Browser B (Firefox) an.
  4. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Benutzerliste und klicken Sie auf die Schaltfläche "Neu erstellen".
  5. Kopieren Sie den Link zum Erstellen eines neuen Benutzers: http://localhost/vehicle_service/admin/?page=user/manage_user
  6. Im Mitarbeiter-Konto (Firefox) gibt es keinen Bereich Benutzerliste, da das Mitarbeiter-Konto keine Rechte zum Erstellen eines Benutzers hat.
  7. Fügen Sie den kopierten Link in Browser B (Firefox) ein.
  8. Nun können wir auf die Seite zum Erstellen eines Benutzers zugreifen.
  9. Geben Sie die erforderlichen Details ein und klicken Sie auf "Speichern".
  10. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Benutzerliste: http://localhost/vehicle_service/admin/?page=user/list
  11. Der neue Benutzer wurde erfolgreich erstellt.
  12. Das Mitarbeiter-Konto kann auf die Benutzerliste-Seite und die Seite zum Erstellen eines Benutzers zugreifen.
  13. Das Mitarbeiter-Konto kann Benutzer erstellen, lesen, aktualisieren und löschen.

2. Vehicle Service Management System - 'Kategorieliste' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)

Exploit:

  1. Rufen Sie das Admin-Panel unter http://localhost/vehicle_service/admin auf.
  2. Melden Sie sich im Admin-Konto in Browser A (Chrome) an.
  3. Melden Sie sich im Mitarbeiter-Konto in Browser B (Firefox) an.
  4. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Kategorieliste und klicken Sie auf die Schaltfläche "Neu erstellen".
  5. Kopieren Sie den Link zum Erstellen einer neuen Kategorie: http://localhost/vehicle_service/admin/?page=maintenance/manage_category
  6. Im Mitarbeiter-Konto (Firefox) gibt es keinen Bereich Kategorieliste, da das Mitarbeiter-Konto keine Rechte zum Erstellen einer Kategorie hat.
  7. Fügen Sie den kopierten Link in Browser B (Firefox) ein.
  8. Nun können wir auf die Seite zum Erstellen einer Kategorie zugreifen.
  9. Geben Sie die erforderlichen Details ein und klicken Sie auf "Speichern".
  10. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Kategorieliste: http://localhost/vehicle_service/admin/?page=maintenance/category
  11. Die neue Kategorie wurde erfolgreich erstellt.
  12. Das Mitarbeiter-Konto kann auf die Kategorieliste-Seite und die Seite zum Erstellen einer Kategorie zugreifen.
  13. Das Mitarbeiter-Konto kann Kategorien erstellen, lesen, aktualisieren und löschen.

3. Vehicle Service Management System - 'Dienstleistungsliste' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)

Exploit:

  1. Rufen Sie das Admin-Panel unter http://localhost/vehicle_service/admin auf.
  2. Melden Sie sich im Admin-Konto in Browser A (Chrome) an.
  3. Melden Sie sich im Mitarbeiter-Konto in Browser B (Firefox) an.
  4. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Dienstleistungsliste und klicken Sie auf die Schaltfläche "Neu erstellen".
  5. Kopieren Sie den Link zum Erstellen einer neuen Dienstleistung: http://localhost/vehicle_service/admin/?page=maintenance/manage_service
  6. Im Mitarbeiter-Konto (Firefox) gibt es keinen Bereich Dienstleistungsliste, da das Mitarbeiter-Konto keine Rechte zum Erstellen einer Dienstleistung hat.
  7. Fügen Sie den kopierten Link in Browser B (Firefox) ein.
  8. Nun können wir auf die Seite zum Erstellen einer Dienstleistung zugreifen.
  9. Geben Sie die erforderlichen Details ein und klicken Sie auf "Speichern".
  10. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Dienstleistungsliste: http://localhost/vehicle_service/admin/?page=maintenance/services
  11. Die neue Dienstleistung wurde erfolgreich erstellt.
  12. Das Mitarbeiter-Konto kann auf die Dienstleistungsliste-Seite und die Seite zum Erstellen einer Dienstleistung zugreifen.
  13. Das Mitarbeiter-Konto kann Dienstleistungen erstellen, lesen, aktualisieren und löschen.

4. Vehicle Service Management System - 'Einstellungen' (/admin/?page=system_info)

Exploit:

  1. Rufen Sie das Admin-Panel unter http://localhost/vehicle_service/admin auf.
  2. Melden Sie sich im Admin-Konto in Browser A (Chrome) an.
  3. Melden Sie sich im Mitarbeiter-Konto in Browser B (Firefox) an.
  4. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Einstellungen.
  5. Kopieren Sie den Link zum Bereich Einstellungen: http://localhost/vehicle_service/admin/?page=system_info
  6. Im Mitarbeiter-Konto (Firefox) gibt es keinen Bereich Einstellungen, da das Mitarbeiter-Konto keine Rechte zum Zugriff auf die Einstellungen hat.
  7. Fügen Sie den kopierten Link in Browser B (Firefox) ein.
  8. Nun können wir auf die Einstellungsseite zugreifen.
  9. Geben Sie die erforderlichen Details ein und klicken Sie auf "Speichern".
  10. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Einstellungen: http://localhost/vehicle_service/admin/?page=system_info
  11. Die Details wurden erfolgreich aktualisiert.
  12. Das Mitarbeiter-Konto kann auf die Einstellungsseite zugreifen.
  13. Das Mitarbeiter-Konto kann die Einstellungen aktualisieren.

Auswirkungen:

Ein entfernter Angreifer erhält erweiterte Zugriffsrechte auf Ressourcen, die normalerweise nicht verfügbar sein sollten. Bei Mitarbeiterkonten können Benutzer auf die Admin-Ressourcen zugreifen und CRUD-Operationen durchführen.

Gegenmaßnahmen:

Es wird empfohlen, Folgendes zu implementieren:

  • Ordnungsgemäße Verwaltung von Privilegienkonten
  • Überwachung und Verwaltung aller privilegierten Sitzungen
  • Starke Passwortrichtlinien und deren Durchsetzung
  • Bereinigung von Benutzereingaben und Sicherung der Datenbanken
Tool herunterladen