¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection — CVE-2021-46079 - Existe una vulnerabilidad de subida de archivos sin restricciones en Sourcecodester Vehicle Service Management System 1.0. Un atacante remoto puede subir archivos maliciosos que provocan Inyección HTML. | Kitploit
CVE-2021-46079 - Existe una vulnerabilidad de subida de archivos sin restricciones en Sourcecodester Vehicle Service Management System 1.0. Un atacante remoto puede subir archivos maliciosos que provocan Inyección HTML.
Existe una vulnerabilidad de carga de archivos sin restricciones en Sourcecodester Vehicle Service Management System 1.0. Un atacante remoto puede cargar archivos maliciosos que provocan inyección de HTML.
1. Vehicle Service Management System - 'Mi cuenta' (/admin/?page=user)
Guarde el código html anterior, por ejemplo: Html Injection.html
En la sección Configuración, introduzca todos los datos requeridos y seleccione el archivo html en Portada del sitio web.
Haga clic en el botón Actualizar.
Abra la imagen de la portada del sitio web en una pestaña nueva.
Se ejecuta la inyección de HTML.
Impacto:
Un atacante puede cargar archivos maliciosos en múltiples endpoints, lo que conduce a inyección de HTML.
Mitigación:
Se recomienda implementar lo siguiente:
Nunca acepte un nombre de archivo y su extensión directamente sin un filtro de lista blanca.
Si no es necesario tener caracteres Unicode, es muy recomendable aceptar solo caracteres alfanuméricos y un único punto como entrada para el nombre de archivo y la extensión.
Limite el tamaño del archivo a un valor máximo para prevenir ataques de denegación de servicio.
El directorio de carga no debe tener ningún permiso de "ejecución".
No confíe únicamente en la validación del lado del cliente.