Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS — CVE-2021-46080 - Eine Cross-Site-Request-Forgery (CSRF)-Schwachstelle existiert im Vehicle Service Management System 1.0. Ein erfolgreicher CSRF-Angriff führt zu einer gespeicherten Cross-Site-Scripting-Schwachstelle. | Kitploit
Tools/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubsanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss

Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS

CVE-2021-46080 - Eine Cross-Site-Request-Forgery (CSRF)-Schwachstelle existiert im Vehicle Service Management System 1.0. Ein erfolgreicher CSRF-Angriff führt zu einer gespeicherten Cross-Site-Scripting-Schwachstelle.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 3 MonatenNoch nicht geprüft

CVE-2021-46080

Exploit-Titel: Vehicle Service Management System - 'Multiple' Cross-Site-Request-Forgery (CSRF) führt zu gespeichertem Cross-Site-Scripting (XSS)

Autor des Exploits: SANU P.L

CVE: CVE-2021-46080

CVSS: 4.8 MITTEL

Referenzen:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-stored-cross-site-scripting-xss
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46080
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46080

Beschreibung:

Im Vehicle Service Management System 1.0 existiert eine Schwachstelle durch Cross-Site-Request-Forgery (CSRF). Ein erfolgreicher CSRF-Angriff führt zu einer gespeicherten Cross-Site-Scripting-Schwachstelle.

1. Vehicle Service Management System - 'Mechaniker-Liste' (/admin/?page=mechanics)

Exploit:

  1. Rufen Sie das Admin-Panel http://localhost/vehicle_service/admin auf.
  2. Erstellen Sie zwei Admin-Konten.
  3. Melden Sie sich im Browser A (Chrome) mit dem Admin-1-Konto an.
  4. Melden Sie sich im Browser B (Firefox) mit dem Admin-2-Konto an.
  5. Navigieren Sie im Admin-1-Konto (Chrome) zum Bereich Mechaniker-Liste und klicken Sie auf die Schaltfläche "Create New".
  6. Fügen Sie die folgende Nutzlast in das Eingabefeld "Full Name" ein.

Nutzlast:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Klicken Sie auf die Schaltfläche "Save".
  2. Erfassen Sie die Anfrage in Burp Suite und generieren Sie die CSRF-HTML-Datei.
  3. Speichern Sie die CSRF-HTML-Datei, z. B. als CSRF.html.
  4. Rufen Sie im Browser B (Firefox) die Datei CSRF.html auf.
  5. Navigieren Sie im Browser B (Firefox) zum Bereich Mechaniker-Liste.
  6. Bösartiger JavaScript-Code wird ausgelöst.

2. Vehicle Service Management System - 'Service-Anfragen' (/admin/?page=service_requests)

Exploit:

  1. Rufen Sie das Admin-Panel http://localhost/vehicle_service/admin auf.
  2. Erstellen Sie zwei Admin-Konten.
  3. Melden Sie sich im Browser A (Chrome) mit dem Admin-1-Konto an.
  4. Melden Sie sich im Browser B (Firefox) mit dem Admin-2-Konto an.
  5. Navigieren Sie im Admin-1-Konto (Chrome) zum Bereich Service-Anfragen und klicken Sie auf die Schaltfläche "Create New".
  6. Fügen Sie die folgende Nutzlast in das Eingabefeld "Owner Contact" ein.

Nutzlast:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Klicken Sie auf die Schaltfläche "Save Request".
  2. Erfassen Sie die Anfrage in Burp Suite und generieren Sie die CSRF-HTML-Datei.
  3. Speichern Sie die CSRF-HTML-Datei, z. B. als CSRF.html.
  4. Rufen Sie im Browser B (Firefox) die Datei CSRF.html auf.
  5. Navigieren Sie im Browser B (Firefox) zum Bereich Service-Anfragen.
  6. Wählen Sie die neu erstellte Service-Anfrage aus und klicken Sie unter "Action" auf "View".
  7. Bösartiger JavaScript-Code wird ausgelöst.

3. Vehicle Service Management System - 'Kategorie-Liste' (/admin/?page=maintenance/category)

Exploit:

  1. Rufen Sie das Admin-Panel http://localhost/vehicle_service/admin auf.
  2. Erstellen Sie zwei Admin-Konten.
  3. Melden Sie sich im Browser A (Chrome) mit dem Admin-1-Konto an.
  4. Melden Sie sich im Browser B (Firefox) mit dem Admin-2-Konto an.
  5. Navigieren Sie im Admin-1-Konto (Chrome) zum Bereich Kategorie-Liste und klicken Sie auf die Schaltfläche "Create New".
  6. Fügen Sie die folgende Nutzlast in das Eingabefeld "Category Name" ein.

Nutzlast:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Klicken Sie auf die Schaltfläche "Save".
  2. Erfassen Sie die Anfrage in Burp Suite und generieren Sie die CSRF-HTML-Datei.
  3. Speichern Sie die CSRF-HTML-Datei, z. B. als CSRF.html.
  4. Rufen Sie im Browser B (Firefox) die Datei CSRF.html auf.
  5. Navigieren Sie im Browser B (Firefox) zum Bereich Kategorie-Liste.
  6. Bösartiger JavaScript-Code wird ausgelöst.

4. Vehicle Service Management System - 'Service-Liste' (/admin/?page=maintenance/services)

Exploit:

  1. Rufen Sie das Admin-Panel http://localhost/vehicle_service/admin auf.
  2. Erstellen Sie zwei Admin-Konten.
  3. Melden Sie sich im Browser A (Chrome) mit dem Admin-1-Konto an.
  4. Melden Sie sich im Browser B (Firefox) mit dem Admin-2-Konto an.
  5. Navigieren Sie im Admin-1-Konto (Chrome) zum Bereich Service-Liste und klicken Sie auf die Schaltfläche "Create New".
  6. Fügen Sie die folgende Nutzlast in das Eingabefeld "Service Name" ein.

Nutzlast:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Klicken Sie auf die Schaltfläche "Save".
  2. Erfassen Sie die Anfrage in Burp Suite und generieren Sie die CSRF-HTML-Datei.
  3. Speichern Sie die CSRF-HTML-Datei, z. B. als CSRF.html.
  4. Rufen Sie im Browser B (Firefox) die Datei CSRF.html auf.
  5. Navigieren Sie im Browser B (Firefox) zum Bereich Service-Liste.
  6. Bösartiger JavaScript-Code wird ausgelöst.

5. Vehicle Service Management System - 'Benutzer-Liste' (/admin/?page=user/list)

Exploit:

  1. Rufen Sie das Admin-Panel http://localhost/vehicle_service/admin auf.
  2. Erstellen Sie zwei Admin-Konten.
  3. Melden Sie sich im Browser A (Chrome) mit dem Admin-1-Konto an.
  4. Melden Sie sich im Browser B (Firefox) mit dem Admin-2-Konto an.
  5. Navigieren Sie im Admin-1-Konto (Chrome) zum Bereich Benutzer-Liste und klicken Sie auf die Schaltfläche "Create New".
  6. Fügen Sie die folgende Nutzlast in das Eingabefeld "First Name" ein.

Nutzlast:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Klicken Sie auf die Schaltfläche "Save".
  2. Erfassen Sie die Anfrage in Burp Suite und generieren Sie die CSRF-HTML-Datei.
  3. Speichern Sie die CSRF-HTML-Datei, z. B. als CSRF.html.
  4. Rufen Sie im Browser B (Firefox) die Datei CSRF.html auf.
  5. Navigieren Sie im Browser B (Firefox) zum Bereich Benutzer-Liste.
  6. Bösartiger JavaScript-Code wird ausgelöst.

6. Vehicle Service Management System - 'Einstellungen' (/admin/?page=system_info)

Exploit:

  1. Rufen Sie das Admin-Panel http://localhost/vehicle_service/admin auf.
  2. Erstellen Sie zwei Admin-Konten.
  3. Melden Sie sich im Browser A (Chrome) mit dem Admin-1-Konto an.
  4. Melden Sie sich im Browser B (Firefox) mit dem Admin-2-Konto an.
  5. Navigieren Sie im Admin-1-Konto (Chrome) zum Bereich Einstellungen.
  6. Fügen Sie die folgende Nutzlast in das Eingabefeld "System Name" ein.

Nutzlast:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Klicken Sie auf die Schaltfläche "Update".
  2. Erfassen Sie die Anfrage in Burp Suite und generieren Sie die CSRF-HTML-Datei.
  3. Speichern Sie die CSRF-HTML-Datei, z. B. als CSRF.html.
  4. Rufen Sie im Browser B (Firefox) die Datei CSRF.html auf.
  5. Navigieren Sie im Browser B (Firefox) zum Bereich Einstellungen.
  6. Bösartiger JavaScript-Code wird ausgelöst.

Auswirkungen:

Eine Cross-Site-Request-Forgery-Schwachstelle besteht an mehreren Endpunkten und führt zu einer gespeicherten Cross-Site-Scripting-Schwachstelle.

Gegenmaßnahmen:

Es wird empfohlen, Folgendes zu implementieren:

  • Unvorhersehbare Tokens mit hoher Entropie, wie bei Sitzungstokens üblich.
  • An die Sitzung des Benutzers gebunden.
  • In jedem Fall streng validiert, bevor die entsprechende Aktion ausgeführt wird.
Tool herunterladen