Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
CVE-2021-46079 — CVE-2021-46079 - Im Sourcecodester Vehicle Service Management System 1.0 existiert eine Schwachstelle für uneingeschränkten Datei-Upload. Ein entfernter Angreifer kann bösartige Dateien hochladen, was zu HTML-Injection führt. | Kitploit
CVE-2021-46079 - Im Sourcecodester Vehicle Service Management System 1.0 existiert eine Schwachstelle für uneingeschränkten Datei-Upload. Ein entfernter Angreifer kann bösartige Dateien hochladen, was zu HTML-Injection führt.
In Sourcecodester Vehicle Service Management System 1.0 besteht eine Schwachstelle durch uneingeschränkten Datei-Upload (Unrestricted File Upload). Ein entfernter Angreifer kann schädliche Dateien hochladen, was zu HTML-Injection führt.
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Speichern Sie den obigen HTML-Code, z. B. als Html Injection.html
Geben Sie im Bereich Settings alle erforderlichen Details ein und wählen Sie die HTML-Datei unter Website Cover aus.
Klicken Sie auf die Schaltfläche Update.
Öffnen Sie das Website-Cover-Bild in einem neuen Tab.
Die HTML-Injection wird ausgeführt.
Auswirkungen:
Ein Angreifer kann an mehreren Endpunkten schädliche Dateien hochladen, was zu HTML-Injection führt.
Gegenmaßnahmen:
Es wird empfohlen, Folgendes umzusetzen:
Akzeptieren Sie einen Dateinamen und seine Erweiterung niemals direkt ohne einen Whitelist-Filter.
Wenn keine Unicode-Zeichen benötigt werden, wird dringend empfohlen, als Eingabe für Dateiname und Erweiterung nur alphanumerische Zeichen und genau einen Punkt zu akzeptieren.
Begrenzen Sie die Dateigröße auf einen Maximalwert, um Denial-of-Service-Angriffe zu verhindern.
Das Upload-Verzeichnis sollte keinerlei „Ausführen"-Berechtigung besitzen.
Verlassen Sie sich nicht ausschließlich auf die clientseitige Validierung.