Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Stored-Cross-Site-Scripting — CVE-2021-46078 - Eine Sicherheitslücke für uneingeschränkten Datei-Upload besteht in Sourcecodester Vehicle Service Management System 1.0. Ein entfernter Angreifer kann bösartige Dateien hochladen, was zu einer Sicherheitslücke für gespeichertes Cross-Site-Scripting führt. | Kitploit
CVE-2021-46078 - Eine Sicherheitslücke für uneingeschränkten Datei-Upload besteht in Sourcecodester Vehicle Service Management System 1.0. Ein entfernter Angreifer kann bösartige Dateien hochladen, was zu einer Sicherheitslücke für gespeichertes Cross-Site-Scripting führt.
Eine Schwachstelle in Bezug auf uneingeschränkten Datei-Upload besteht in Sourcecodesters Vehicle Service Management System 1.0. Ein entfernter Angreifer kann schädliche Dateien hochladen, was zu einer gespeicherten Cross-Site-Scripting-Schwachstelle führt.
1. Vehicle Service Management System - 'Mein Konto' (/admin/?page=user)
Speichern Sie den obigen HTML-Code als z. B. XSS.html.
Geben Sie im Bereich "Einstellungen" alle erforderlichen Details ein und wählen Sie die HTML-Datei unter Website-Cover aus.
Klicken Sie auf "Aktualisieren".
Öffnen Sie das Website-Cover-Bild in einem neuen Tab.
Der schädliche JavaScript-Code wird ausgelöst.
Auswirkungen:
Ein Angreifer kann an mehreren Endpunkten schädliche Dateien hochladen, was zu gespeichertem Cross-Site-Scripting führt.
Abhilfe:
Es wird empfohlen, Folgendes zu implementieren:
Akzeptieren Sie niemals einen Dateinamen und seine Erweiterung direkt ohne einen Whitelist-Filter.
Wenn keine Unicode-Zeichen erforderlich sind, wird dringend empfohlen, nur alphanumerische Zeichen und nur einen Punkt als Eingabe für den Dateinamen und die Erweiterung zu akzeptieren.
Begrenzen Sie die Dateigröße auf einen Maximalwert, um Denial-of-Service-Angriffe zu verhindern.
Das Upload-Verzeichnis sollte keine "Ausführungs"-Berechtigung haben.
Verlassen Sie sich nicht ausschließlich auf clientseitige Validierung.