Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations — CVE-2021-46075 - Eine Privilegieneskalation-Schwachstelle existiert in Sourcecodester Vehicle Service Management System 1.0. Benutzer mit Staff-Konto können auf die Admin-Ressourcen zugreifen und CRUD-Operationen durchführen. | Kitploit
Tools/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsFehlkonfiguration
GitHubsanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations

Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-46075 - Eine Privilegieneskalation-Schwachstelle existiert in Sourcecodester Vehicle Service Management System 1.0. Benutzer mit Staff-Konto können auf die Admin-Ressourcen zugreifen und CRUD-Operationen durchführen.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

CVE-2021-46075

Exploit-Titel: Vehicle Service Management System - 'Multiple' Privilege Escalation führt zu CRUD-Operationen

Exploit-Autor: SANU P.L

CVE: CVE-2021-46075

CVSS: 7.2 HIGH

Referenzen:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46075
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46075

Beschreibung:

Eine Privilege-Escalation-Sicherheitslücke besteht im Sourcecodester Vehicle Service Management System 1.0. Mitarbeiterkontobenutzer können auf die Admin-Ressourcen zugreifen und CRUD-Operationen durchführen.

1. Vehicle Service Management System - 'Benutzerliste' (/admin/?page=user/list) (/admin/?page=user/manage_user)

Ausnutzung:

  1. Rufen Sie das Admin-Panel auf: http://localhost/vehicle_service/admin
  2. Melden Sie sich mit dem Admin-Konto in Browser A (Chrome) an.
  3. Melden Sie sich mit dem Mitarbeiterkonto in Browser B (Firefox) an.
  4. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Benutzerliste und klicken Sie auf die Schaltfläche „Create New“.
  5. Kopieren Sie den Link zum Erstellen eines neuen Benutzers: http://localhost/vehicle_service/admin/?page=user/manage_user
  6. Im Mitarbeiterkonto (Firefox) gibt es keinen Bereich Benutzerliste, da das Mitarbeiterkonto keine Rechte zum Erstellen eines Benutzers hat.
  7. Fügen Sie den kopierten Link in Browser B (Firefox) ein.
  8. Jetzt können wir auf die Seite zum Erstellen eines Benutzers zugreifen.
  9. Geben Sie die erforderlichen Details ein und klicken Sie auf die Schaltfläche „Save“.
  10. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Benutzerliste: http://localhost/vehicle_service/admin/?page=user/list
  11. Der neue Benutzer wurde erfolgreich erstellt.
  12. Das Mitarbeiterkonto kann auf die Seite der Benutzerliste und die Seite zum Erstellen eines Benutzers zugreifen.
  13. Das Mitarbeiterkonto kann Benutzer erstellen, lesen, aktualisieren und löschen.

2. Vehicle Service Management System - 'Kategorie-Liste' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)

Ausnutzung:

  1. Rufen Sie das Admin-Panel auf: http://localhost/vehicle_service/admin
  2. Melden Sie sich mit dem Admin-Konto in Browser A (Chrome) an.
  3. Melden Sie sich mit dem Mitarbeiterkonto in Browser B (Firefox) an.
  4. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Kategorie-Liste und klicken Sie auf die Schaltfläche „Create New“.
  5. Kopieren Sie den Link zum Erstellen einer neuen Kategorie: http://localhost/vehicle_service/admin/?page=maintenance/manage_category
  6. Im Mitarbeiterkonto (Firefox) gibt es keinen Bereich Kategorie-Liste, da das Mitarbeiterkonto keine Rechte zum Erstellen einer Kategorie hat.
  7. Fügen Sie den kopierten Link in Browser B (Firefox) ein.
  8. Jetzt können wir auf die Seite zum Erstellen einer Kategorie zugreifen.
  9. Geben Sie die erforderlichen Details ein und klicken Sie auf die Schaltfläche „Save“.
  10. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Kategorie-Liste: http://localhost/vehicle_service/admin/?page=maintenance/category
  11. Die neue Kategorie wurde erfolgreich erstellt.
  12. Das Mitarbeiterkonto kann auf die Seite der Kategorie-Liste und die Seite zum Erstellen einer Kategorie zugreifen.
  13. Das Mitarbeiterkonto kann Kategorien erstellen, lesen, aktualisieren und löschen.

3. Vehicle Service Management System - 'Service-Liste' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)

Ausnutzung:

  1. Rufen Sie das Admin-Panel auf: http://localhost/vehicle_service/admin
  2. Melden Sie sich mit dem Admin-Konto in Browser A (Chrome) an.
  3. Melden Sie sich mit dem Mitarbeiterkonto in Browser B (Firefox) an.
  4. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Service-Liste und klicken Sie auf die Schaltfläche „Create New“.
  5. Kopieren Sie den Link zum Erstellen eines neuen Service: http://localhost/vehicle_service/admin/?page=maintenance/manage_service
  6. Im Mitarbeiterkonto (Firefox) gibt es keinen Bereich Service-Liste, da das Mitarbeiterkonto keine Rechte zum Erstellen eines Service hat.
  7. Fügen Sie den kopierten Link in Browser B (Firefox) ein.
  8. Jetzt können wir auf die Seite zum Erstellen eines Service zugreifen.
  9. Geben Sie die erforderlichen Details ein und klicken Sie auf die Schaltfläche „Save“.
  10. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Service-Liste: http://localhost/vehicle_service/admin/?page=maintenance/services
  11. Der neue Serive wurde erfolgreich erstellt.
  12. Das Mitarbeiterkonto kann auf die Seite der Service-Liste und die Seite zum Erstellen eines Service zugreifen.
  13. Das Mitarbeiterkonto kann Services erstellen, lesen, aktualisieren und löschen.

4. Vehicle Service Management System - 'Einstellungen' (/admin/?page=system_info)

Ausnutzung:

  1. Rufen Sie das Admin-Panel auf: http://localhost/vehicle_service/admin
  2. Melden Sie sich mit dem Admin-Konto in Browser A (Chrome) an.
  3. Melden Sie sich mit dem Mitarbeiterkonto in Browser B (Firefox) an.
  4. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Einstellungen.
  5. Kopieren Sie den Link des Bereichs Einstellungen: http://localhost/vehicle_service/admin/?page=system_info
  6. Im Mitarbeiterkonto (Firefox) gibt es keinen Bereich Einstellungen, da das Mitarbeiterkonto keine Rechte zum Zugriff auf die Einstellungen hat.
  7. Fügen Sie den kopierten Link in Browser B (Firefox) ein.
  8. Jetzt können wir auf die Seite der Einstellungen zugreifen.
  9. Geben Sie die erforderlichen Details ein und klicken Sie auf die Schaltfläche „Save“.
  10. Navigieren Sie im Admin-Konto (Chrome) zum Bereich Einstellungen: http://localhost/vehicle_service/admin/?page=system_info
  11. Die Details wurden erfolgreich aktualisiert.
  12. Das Mitarbeiterkonto kann auf die Seite der Einstellungen zugreifen.
  13. Das Mitarbeiterkonto kann die Einstellungen aktualisieren.

Auswirkung:

Ein entfernter Angreifer erhält erweiterten Zugriff auf Ressourcen, die normalerweise nicht verfügbar sein sollten. Mitarbeiterkontobenutzer können auf die Admin-Ressourcen zugreifen und CRUD-Operationen durchführen.

Abhilfe:

Es wird empfohlen, Folgendes zu implementieren:

  • Ordnungsgemäße Verwaltung von Privilegienkonten
  • Überwachen und Verwalten aller privilegierten Sitzungen
  • Starke Passwortrichtlinien und deren Durchsetzung
  • Bereinigen von Benutzereingaben und Sichern der Datenbanken
Tool herunterladen