Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-46079 — CVE-2021-46079 - Existe una vulnerabilidad de carga de archivos sin restricciones en Sourcecodester Vehicle Service Management System 1.0. Un atacante remoto puede cargar archivos maliciosos que provocan inyección de HTML. | Kitploit
Herramientas/GitHubGitHub/sanupl/cve-2021-46079
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubsanupl/cve-2021-46079

CVE-2021-46079

CVE-2021-46079 - Existe una vulnerabilidad de carga de archivos sin restricciones en Sourcecodester Vehicle Service Management System 1.0. Un atacante remoto puede cargar archivos maliciosos que provocan inyección de HTML.

Ver Repositorio
11hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-46079

Título del exploit: Vehicle Service Management System - 'Múltiple' carga de archivos conduce a inyección de HTML

Autor del exploit: SANU P.L

CVE: CVE-2021-46079

CVSS: 7.2 HIGH

Referencias:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46079
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46079

Descripción:

Existe una vulnerabilidad de carga de archivos sin restricciones en Sourcecodester Vehicle Service Management System 1.0. Un atacante remoto puede cargar archivos maliciosos que conducen a inyección de HTML.

1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)

Exploit:

  1. Inicie sesión en el panel de administración http://localhost/vehicle_service/admin
  2. Vaya a la sección My Account http://localhost/vehicle_service/admin/?page=user

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Guarde el código HTML anterior, por ejemplo: Html Injection.html
  2. En la sección My Account, introduzca todos los detalles requeridos y busque el archivo html en Avatar.
  3. Haga clic en el botón de actualizar.
  4. Abra la imagen de avatar en una nueva pestaña.
  5. Se ejecuta la inyección de HTML.

2. Vehicle Service Management System - 'User List' (/admin/?page=user/manage_user)

Exploit:

  1. Inicie sesión en el panel de administración http://localhost/vehicle_service/admin
  2. Vaya a la sección User List y haga clic en el botón Create New.

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Guarde el código HTML anterior, por ejemplo: Html Injection.html
  2. En la página Create New User, introduzca todos los detalles requeridos y busque el archivo html en Avatar.
  3. Haga clic en el botón Save.
  4. Abra la imagen de avatar en una nueva pestaña.
  5. Se ejecuta la inyección de HTML.

3. Vehicle Service Management System - 'Settings-System Logo' (/admin/?page=system_info)

Exploit:

  1. Inicie sesión en el panel de administración http://localhost/vehicle_service/admin
  2. Vaya a la sección Settings http://localhost/vehicle_service/admin/?page=system_info

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Guarde el código HTML anterior, por ejemplo: Html Injection.html
  2. En la sección Settings, introduzca todos los detalles requeridos y busque el archivo html en System Logo.
  3. Haga clic en el botón de actualizar.
  4. Abra la imagen del logotipo del sistema en una nueva pestaña.
  5. Se ejecuta la inyección de HTML.

4. Vehicle Service Management System - 'Settings-Website Cover' (/admin/?page=system_info)

Exploit:

  1. Inicie sesión en el panel de administración http://localhost/vehicle_service/admin
  2. Vaya a la sección Settings http://localhost/vehicle_service/admin/?page=system_info

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Guarde el código HTML anterior, por ejemplo: Html Injection.html
  2. En la sección Settings, introduzca todos los detalles requeridos y busque el archivo html en Website Cover.
  3. Haga clic en el botón de actualizar.
  4. Abra la imagen de portada del sitio web en una nueva pestaña.
  5. Se ejecuta la inyección de HTML.

Impacto:

Un atacante puede cargar archivos maliciosos en múltiples endpoints, lo que conduce a inyección de HTML.

Mitigación:

Se recomienda implementar lo siguiente:

  • Nunca acepte un nombre de archivo y su extensión directamente sin tener un filtro de lista blanca.
  • Si no hay necesidad de tener caracteres Unicode, es muy recomendable aceptar solo caracteres alfanuméricos y solo un punto como entrada para el nombre del archivo y la extensión.
  • Limite el tamaño del archivo a un valor máximo para prevenir ataques de denegación de servicio.
  • El directorio de carga no debe tener ningún permiso de "ejecución".
  • No confíe únicamente en la validación del lado del cliente.
Descargar herramienta