CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 ist anfällig für Datei-Upload. Ein Angreifer kann eine bösartige PHP-Datei an mehreren Endpunkten hochladen, was zu Code-Ausführung führt.
Sourcecodester Vehicle Service Management System 1.0 ist anfällig für Datei-Uploads. Ein Angreifer kann eine schädliche PHP-Datei an mehreren Endpunkten hochladen, was zur Codeausführung führt.
1. Vehicle Service Management System - 'Mein Konto' (/admin/?page=user)
Führen Sie alle Systembefehle aus, z. B. id, whoami, pwd usw.
Auswirkungen:
Ein Angreifer kann eine schädliche PHP-Datei an mehreren Endpunkten hochladen, was zur Codeausführung führt.
Gegenmaßnahmen:
Es wird empfohlen, Folgendes umzusetzen:
Akzeptieren Sie niemals einen Dateinamen und dessen Erweiterung direkt ohne einen Whitelist-Filter.
Wenn keine Unicode-Zeichen erforderlich sind, wird dringend empfohlen, nur alphanumerische Zeichen und nur einen Punkt als Eingabe für den Dateinamen und die Erweiterung zu akzeptieren.
Begrenzen Sie die Dateigröße auf einen Maximalwert, um Denial-of-Service-Angriffe zu verhindern.
Das Upload-Verzeichnis sollte keine „Ausführungs"-Berechtigung besitzen.
Verlassen Sie sich nicht nur auf die clientseitige Validierung.