¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Code-Execution — CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 es vulnerable a la carga de archivos. Un atacante puede subir un archivo php malicioso en múltiples endpoints, lo que lleva a la ejecución de código. | Kitploit
CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 es vulnerable a la carga de archivos. Un atacante puede subir un archivo php malicioso en múltiples endpoints, lo que lleva a la ejecución de código.
Sourcecodester Vehicle Service Management System 1.0 es vulnerable a la subida de archivos. Un atacante puede subir un archivo php malicioso en múltiples endpoints, lo que conduce a la ejecución de código.
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Ejecute todos los comandos del sistema, por ejemplo: id, whoami, pwd, etc.
Impacto:
Un atacante puede subir un archivo php malicioso en múltiples endpoints, lo que conduce a la ejecución de código.
Mitigación:
Se recomienda implementar lo siguiente:
Nunca acepte un nombre de archivo y su extensión directamente sin tener un filtro de lista blanca.
Si no es necesario tener caracteres Unicode, se recomienda encarecidamente aceptar solo caracteres alfanuméricos y solo un punto como entrada para el nombre del archivo y la extensión.
Limite el tamaño del archivo a un valor máximo para prevenir ataques de denegación de servicio.
El directorio de subida no debe tener ningún permiso de 'ejecución'.
No confíe únicamente en la validación del lado del cliente.