Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS — CVE-2021-46080 - Eine Cross-Site-Request-Forgery (CSRF)-Schwachstelle existiert im Vehicle Service Management System 1.0. Ein erfolgreicher CSRF-Angriff führt zu einer gespeicherten Cross-Site-Scripting-Schwachstelle. | Kitploit
Tools/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubsanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss

Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS

CVE-2021-46080 - Eine Cross-Site-Request-Forgery (CSRF)-Schwachstelle existiert im Vehicle Service Management System 1.0. Ein erfolgreicher CSRF-Angriff führt zu einer gespeicherten Cross-Site-Scripting-Schwachstelle.

Repository anzeigen
11vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-46080

Exploit-Titel: Vehicle Service Management System - 'Multiple' Cross-Site-Request-Forgery (CSRF) führt zu gespeichertem Cross-Site-Scripting (XSS)

Autor des Exploits: SANU P.L

CVE: CVE-2021-46080

CVSS: 4.8 MITTEL

Referenzen:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-stored-cross-site-scripting-xss
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46080
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46080
  • Beschreibung:

    Im Vehicle Service Management System 1.0 existiert eine Schwachstelle durch Cross-Site-Request-Forgery (CSRF). Ein erfolgreicher CSRF-Angriff führt zu einer gespeicherten Cross-Site-Scripting-Schwachstelle.

    1. Vehicle Service Management System - 'Mechaniker-Liste' (/admin/?page=mechanics)

    Exploit:

    1. Rufen Sie das Admin-Panel http://localhost/vehicle_service/admin auf.
    2. Erstellen Sie zwei Admin-Konten.
    3. Melden Sie sich im Browser A (Chrome) mit dem Admin-1-Konto an.
    4. Melden Sie sich im Browser B (Firefox) mit dem Admin-2-Konto an.
    5. Navigieren Sie im Admin-1-Konto (Chrome) zum Bereich Mechaniker-Liste und klicken Sie auf die Schaltfläche "Create New".
    6. Fügen Sie die folgende Nutzlast in das Eingabefeld "Full Name" ein.

    Nutzlast:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Klicken Sie auf die Schaltfläche "Save".
    2. Erfassen Sie die Anfrage in Burp Suite und generieren Sie die CSRF-HTML-Datei.
    3. Speichern Sie die CSRF-HTML-Datei, z. B. als CSRF.html.
    4. Rufen Sie im Browser B (Firefox) die Datei CSRF.html auf.
    5. Navigieren Sie im Browser B (Firefox) zum Bereich Mechaniker-Liste.
    6. Bösartiger JavaScript-Code wird ausgelöst.

    2. Vehicle Service Management System - 'Service-Anfragen' (/admin/?page=service_requests)

    Exploit:

    1. Rufen Sie das Admin-Panel http://localhost/vehicle_service/admin auf.
    2. Erstellen Sie zwei Admin-Konten.
    3. Melden Sie sich im Browser A (Chrome) mit dem Admin-1-Konto an.
    4. Melden Sie sich im Browser B (Firefox) mit dem Admin-2-Konto an.
    5. Navigieren Sie im Admin-1-Konto (Chrome) zum Bereich Service-Anfragen und klicken Sie auf die Schaltfläche "Create New".
    6. Fügen Sie die folgende Nutzlast in das Eingabefeld "Owner Contact" ein.

    Nutzlast:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Klicken Sie auf die Schaltfläche "Save Request".
    2. Erfassen Sie die Anfrage in Burp Suite und generieren Sie die CSRF-HTML-Datei.
    3. Speichern Sie die CSRF-HTML-Datei, z. B. als CSRF.html.
    4. Rufen Sie im Browser B (Firefox) die Datei CSRF.html auf.
    5. Navigieren Sie im Browser B (Firefox) zum Bereich Service-Anfragen.
    6. Wählen Sie die neu erstellte Service-Anfrage aus und klicken Sie unter "Action" auf "View".
    7. Bösartiger JavaScript-Code wird ausgelöst.

    3. Vehicle Service Management System - 'Kategorie-Liste' (/admin/?page=maintenance/category)

    Exploit:

    1. Rufen Sie das Admin-Panel http://localhost/vehicle_service/admin auf.
    2. Erstellen Sie zwei Admin-Konten.
    3. Melden Sie sich im Browser A (Chrome) mit dem Admin-1-Konto an.
    4. Melden Sie sich im Browser B (Firefox) mit dem Admin-2-Konto an.
    5. Navigieren Sie im Admin-1-Konto (Chrome) zum Bereich Kategorie-Liste und klicken Sie auf die Schaltfläche "Create New".
    6. Fügen Sie die folgende Nutzlast in das Eingabefeld "Category Name" ein.

    Nutzlast:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Klicken Sie auf die Schaltfläche "Save".
    2. Erfassen Sie die Anfrage in Burp Suite und generieren Sie die CSRF-HTML-Datei.
    3. Speichern Sie die CSRF-HTML-Datei, z. B. als CSRF.html.
    4. Rufen Sie im Browser B (Firefox) die Datei CSRF.html auf.
    5. Navigieren Sie im Browser B (Firefox) zum Bereich Kategorie-Liste.
    6. Bösartiger JavaScript-Code wird ausgelöst.

    4. Vehicle Service Management System - 'Service-Liste' (/admin/?page=maintenance/services)

    Exploit:

    1. Rufen Sie das Admin-Panel http://localhost/vehicle_service/admin auf.
    2. Erstellen Sie zwei Admin-Konten.
    3. Melden Sie sich im Browser A (Chrome) mit dem Admin-1-Konto an.
    4. Melden Sie sich im Browser B (Firefox) mit dem Admin-2-Konto an.
    5. Navigieren Sie im Admin-1-Konto (Chrome) zum Bereich Service-Liste und klicken Sie auf die Schaltfläche "Create New".
    6. Fügen Sie die folgende Nutzlast in das Eingabefeld "Service Name" ein.

    Nutzlast:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Klicken Sie auf die Schaltfläche "Save".
    2. Erfassen Sie die Anfrage in Burp Suite und generieren Sie die CSRF-HTML-Datei.
    3. Speichern Sie die CSRF-HTML-Datei, z. B. als CSRF.html.
    4. Rufen Sie im Browser B (Firefox) die Datei CSRF.html auf.
    5. Navigieren Sie im Browser B (Firefox) zum Bereich Service-Liste.
    6. Bösartiger JavaScript-Code wird ausgelöst.

    5. Vehicle Service Management System - 'Benutzer-Liste' (/admin/?page=user/list)

    Exploit:

    1. Rufen Sie das Admin-Panel http://localhost/vehicle_service/admin auf.
    2. Erstellen Sie zwei Admin-Konten.
    3. Melden Sie sich im Browser A (Chrome) mit dem Admin-1-Konto an.
    4. Melden Sie sich im Browser B (Firefox) mit dem Admin-2-Konto an.
    5. Navigieren Sie im Admin-1-Konto (Chrome) zum Bereich Benutzer-Liste und klicken Sie auf die Schaltfläche "Create New".
    6. Fügen Sie die folgende Nutzlast in das Eingabefeld "First Name" ein.

    Nutzlast:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Klicken Sie auf die Schaltfläche "Save".
    2. Erfassen Sie die Anfrage in Burp Suite und generieren Sie die CSRF-HTML-Datei.
    3. Speichern Sie die CSRF-HTML-Datei, z. B. als CSRF.html.
    4. Rufen Sie im Browser B (Firefox) die Datei CSRF.html auf.
    5. Navigieren Sie im Browser B (Firefox) zum Bereich Benutzer-Liste.
    6. Bösartiger JavaScript-Code wird ausgelöst.

    6. Vehicle Service Management System - 'Einstellungen' (/admin/?page=system_info)

    Exploit:

    1. Rufen Sie das Admin-Panel http://localhost/vehicle_service/admin auf.
    2. Erstellen Sie zwei Admin-Konten.
    3. Melden Sie sich im Browser A (Chrome) mit dem Admin-1-Konto an.
    4. Melden Sie sich im Browser B (Firefox) mit dem Admin-2-Konto an.
    5. Navigieren Sie im Admin-1-Konto (Chrome) zum Bereich Einstellungen.
    6. Fügen Sie die folgende Nutzlast in das Eingabefeld "System Name" ein.

    Nutzlast:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Klicken Sie auf die Schaltfläche "Update".
    2. Erfassen Sie die Anfrage in Burp Suite und generieren Sie die CSRF-HTML-Datei.
    3. Speichern Sie die CSRF-HTML-Datei, z. B. als CSRF.html.
    4. Rufen Sie im Browser B (Firefox) die Datei CSRF.html auf.
    5. Navigieren Sie im Browser B (Firefox) zum Bereich Einstellungen.
    6. Bösartiger JavaScript-Code wird ausgelöst.

    Auswirkungen:

    Eine Cross-Site-Request-Forgery-Schwachstelle besteht an mehreren Endpunkten und führt zu einer gespeicherten Cross-Site-Scripting-Schwachstelle.

    Gegenmaßnahmen:

    Es wird empfohlen, Folgendes zu implementieren:

    • Unvorhersehbare Tokens mit hoher Entropie, wie bei Sitzungstokens üblich.
    • An die Sitzung des Benutzers gebunden.
    • In jedem Fall streng validiert, bevor die entsprechende Aktion ausgeführt wird.
    Tool herunterladen