Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection — CVE-2021-46079 - Eine Schwachstelle durch uneingeschränkten Dateiupload besteht im Sourcecodester Vehicle Service Management System 1.0. Ein entfernter Angreifer kann schädliche Dateien hochladen, was zu HTML-Injection führt. | Kitploit
CVE-2021-46079 - Eine Schwachstelle durch uneingeschränkten Dateiupload besteht im Sourcecodester Vehicle Service Management System 1.0. Ein entfernter Angreifer kann schädliche Dateien hochladen, was zu HTML-Injection führt.
Eine Schwachstelle durch uneingeschränkten Datei-Upload besteht im Sourcecodester Vehicle Service Management System 1.0. Ein entfernter Angreifer kann bösartige Dateien hochladen, was zu HTML-Injection führt.
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Speichern Sie den obigen HTML-Code z.B. Html Injection.html
Geben Sie im Settings-Bereich alle erforderlichen Details ein und wählen Sie die HTML-Datei unter Website Cover aus.
Klicken Sie auf die Update-Schaltfläche.
Öffnen Sie das Website Cover-Bild in einem neuen Tab.
Die HTML-Injection wird ausgeführt.
Auswirkung:
Ein Angreifer kann an mehreren Endpunkten bösartige Dateien hochladen, was zu HTML-Injection führt.
Abhilfe:
Es wird empfohlen, Folgendes zu implementieren:
Akzeptieren Sie einen Dateinamen und seine Erweiterung niemals direkt ohne eine Whitelist-Filterung.
Wenn keine Unicode-Zeichen erforderlich sind, wird dringend empfohlen, nur alphanumerische Zeichen und nur einen Punkt als Eingabe für den Dateinamen und die Erweiterung zu akzeptieren.
Begrenzen Sie die Dateigröße auf einen Maximalwert, um Denial-of-Service-Angriffe zu verhindern.
Das Upload-Verzeichnis sollte keine "Ausführen"-Berechtigung haben.
Verlassen Sie sich nicht nur auf clientseitige Validierung.