¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
CVE-2021-46076 — CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 es vulnerable a la carga de archivos. Un atacante puede subir un archivo php malicioso en múltiples endpoints, lo que conduce a la Ejecución de Código. | Kitploit
CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 es vulnerable a la carga de archivos. Un atacante puede subir un archivo php malicioso en múltiples endpoints, lo que conduce a la Ejecución de Código.
Sourcecodester Vehicle Service Management System 1.0 es vulnerable a la carga de archivos. Un atacante puede subir un archivo php malicioso en múltiples endpoints, lo que conduce a la ejecución de código.
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Ejecute todos los comandos del sistema, por ejemplo: id, whoami, pwd, etc.
Impacto:
Un atacante puede subir archivos php maliciosos en múltiples endpoints, lo que conduce a la ejecución de código.
Mitigación:
Se recomienda implementar lo siguiente:
Nunca acepte un nombre de archivo y su extensión directamente sin un filtro de lista blanca.
Si no es necesario tener caracteres Unicode, se recomienda encarecidamente aceptar únicamente caracteres alfanuméricos y un solo punto como entrada para el nombre de archivo y la extensión.
Limite el tamaño del archivo a un valor máximo para prevenir ataques de denegación de servicio.
El directorio de carga no debe tener ningún permiso de «ejecución».
No confíe únicamente en la validación del lado del cliente.