Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
CVE-2021-46078 — CVE-2021-46078 - Eine Schwachstelle für uneingeschränkten Datei-Upload besteht im Sourcecodester Vehicle Service Management System 1.0. Ein Remote-Angreifer kann bösartige Dateien hochladen, was zu einer gespeicherten Cross-Site-Scripting-Schwachstelle führt. | Kitploit
CVE-2021-46078 - Eine Schwachstelle für uneingeschränkten Datei-Upload besteht im Sourcecodester Vehicle Service Management System 1.0. Ein Remote-Angreifer kann bösartige Dateien hochladen, was zu einer gespeicherten Cross-Site-Scripting-Schwachstelle führt.
Eine Einschränkungslose Datei-Upload-Sicherheitslücke existiert in Sourcecodester Vehicle Service Management System 1.0. Ein entfernter Angreifer kann bösartige Dateien hochladen, was zu einer Stored Cross-Site Scripting-Sicherheitslücke führt.
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Speichern Sie den obigen HTML-Code z.B. als XSS.html
Geben Sie im Bereich 'Settings' alle erforderlichen Details ein und wählen Sie die HTML-Datei unter 'Website Cover' aus.
Klicken Sie auf den Aktualisieren-Button.
Öffnen Sie das Website-Cover-Bild in einem neuen Tab.
Bösartiger JavaScript-Code wird ausgelöst.
Auswirkungen:
Ein Angreifer kann in mehreren Endpunkten bösartige Dateien hochladen, was zu einem gespeicherten Cross-Site Scripting führt.
Gegenmaßnahmen:
Es wird empfohlen, Folgendes zu implementieren:
Akzeptieren Sie niemals einen Dateinamen und seine Erweiterung direkt ohne einen Whitelist-Filter.
Falls keine Unicode-Zeichen erforderlich sind, wird dringend empfohlen, nur alphanumerische Zeichen und nur einen Punkt als Eingabe für den Dateinamen und die Erweiterung zu akzeptieren.
Begrenzen Sie die Dateigröße auf einen Maximalwert, um Denial-of-Service-Angriffe zu verhindern.
Das Upload-Verzeichnis sollte keine "Ausführen"-Berechtigung haben.
Verlassen Sie sich nicht nur auf clientseitige Validierung.