Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Code-Execution — CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 ist anfällig für Datei-Upload. Ein Angreifer kann an mehreren Endpunkten eine bösartige PHP-Datei hochladen, was zu Code-Ausführung führt. | Kitploit
CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 ist anfällig für Datei-Upload. Ein Angreifer kann an mehreren Endpunkten eine bösartige PHP-Datei hochladen, was zu Code-Ausführung führt.
Sourcecodester Vehicle Service Management System 1.0 ist anfällig für Datei-Upload. Ein Angreifer kann an mehreren Endpunkten eine schädliche PHP-Datei hochladen, was zu Code-Ausführung führt.
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Führen Sie alle Systembefehle aus, z. B.: id, whoami, pwd usw.
Auswirkungen:
Ein Angreifer kann an mehreren Endpunkten eine schädliche PHP-Datei hochladen, was zu Code-Ausführung führt.
Gegenmaßnahmen:
Es wird empfohlen, Folgendes umzusetzen:
Akzeptieren Sie einen Dateinamen und dessen Erweiterung niemals direkt ohne einen Whitelist-Filter.
Falls keine Unicode-Zeichen erforderlich sind, wird dringend empfohlen, nur alphanumerische Zeichen und nur einen Punkt als Eingabe für den Dateinamen und die Erweiterung zu akzeptieren.
Begrenzen Sie die Dateigröße auf einen Maximalwert, um Denial-of-Service-Angriffe zu verhindern.
Das Upload-Verzeichnis sollte keinerlei „Ausführen"-Berechtigung besitzen.
Verlassen Sie sich nicht ausschließlich auf clientseitige Validierung.