Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations — CVE-2021-46075 - Existe una vulnerabilidad de escalada de privilegios en Sourcecodester Vehicle Service Management System 1.0. Los usuarios con cuenta de personal pueden acceder a los recursos de administración y realizar operaciones CRUD. | Kitploit
Herramientas/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónMala Configuración
GitHubsanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations

Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-46075 - Existe una vulnerabilidad de escalada de privilegios en Sourcecodester Vehicle Service Management System 1.0. Los usuarios con cuenta de personal pueden acceder a los recursos de administración y realizar operaciones CRUD.

Ver Repositorio
hace 3 mesesAún no revisado

CVE-2021-46075

Título del Exploit: Vehicle Service Management System - 'Multiple' Escalada de Privilegios Conduce a Operaciones CRUD

Autor del Exploit: SANU P.L

CVE: CVE-2021-46075

CVSS: 7.2 ALTA

Referencias:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46075
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46075

Descripción:

Existe una vulnerabilidad de escalada de privilegios en Sourcecodester Vehicle Service Management System 1.0. Los usuarios con cuenta de personal pueden acceder a los recursos de administrador y realizar operaciones CRUD.

1. Vehicle Service Management System - 'Lista de Usuarios' (/admin/?page=user/list) (/admin/?page=user/manage_user)

Exploit:

  1. Visite el panel de administración http://localhost/vehicle_service/admin
  2. Inicie sesión con la cuenta de Administrador en el Navegador A (Chrome)
  3. Inicie sesión con la cuenta de Personal en el Navegador B (Firefox)
  4. En la cuenta de Administrador (Chrome) navegue a la sección Lista de Usuarios y haga clic en el botón Crear Nuevo.
  5. Copie el enlace de Crear Nuevo Usuario http://localhost/vehicle_service/admin/?page=user/manage_user
  6. En la cuenta de Personal (Firefox) no hay sección Lista de Usuarios porque la Cuenta de Personal no tiene los derechos para crear un usuario.
  7. Pegue el enlace copiado en el Navegador B (Firefox)
  8. Ahora podemos acceder a la página de Crear Usuario.
  9. Ingrese los detalles requeridos y haga clic en el botón Guardar.
  10. En la cuenta de Administrador (Chrome) navegue a la sección Lista de Usuarios http://localhost/vehicle_service/admin/?page=user/list
  11. El nuevo usuario se ha creado exitosamente.
  12. La cuenta de Personal puede acceder a la página Lista de Usuarios y a la página Crear Usuario.
  13. La cuenta de Personal puede Crear, Leer, Actualizar y Eliminar los usuarios.

2. Vehicle Service Management System - 'Lista de Categorías' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)

Exploit:

  1. Visite el panel de administración http://localhost/vehicle_service/admin
  2. Inicie sesión con la cuenta de Administrador en el Navegador A (Chrome)
  3. Inicie sesión con la cuenta de Personal en el Navegador B (Firefox)
  4. En la cuenta de Administrador (Chrome) navegue a la sección Lista de Categorías y haga clic en el botón Crear Nuevo.
  5. Copie el enlace de Crear Nueva Categoría http://localhost/vehicle_service/admin/?page=maintenance/manage_category
  6. En la cuenta de Personal (Firefox) no hay sección Lista de Categorías porque la Cuenta de Personal no tiene los derechos para crear una Categoría.
  7. Pegue el enlace copiado en el Navegador B (Firefox)
  8. Ahora podemos acceder a la página de Crear Categoría.
  9. Ingrese los detalles requeridos y haga clic en el botón Guardar.
  10. En la cuenta de Administrador (Chrome) navegue a la sección Lista de Categorías http://localhost/vehicle_service/admin/?page=maintenance/category
  11. La nueva categoría se ha creado exitosamente.
  12. La cuenta de Personal puede acceder a la página Lista de Categorías y a la página Crear Categoría.
  13. La cuenta de Personal puede Crear, Leer, Actualizar y Eliminar la Categoría.

3. Vehicle Service Management System - 'Lista de Servicios' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)

Exploit:

  1. Visite el panel de administración http://localhost/vehicle_service/admin
  2. Inicie sesión con la cuenta de Administrador en el Navegador A (Chrome)
  3. Inicie sesión con la cuenta de Personal en el Navegador B (Firefox)
  4. En la cuenta de Administrador (Chrome) navegue a la sección Lista de Servicios y haga clic en el botón Crear Nuevo.
  5. Copie el enlace de Crear Nuevo Servicio http://localhost/vehicle_service/admin/?page=maintenance/manage_service
  6. En la cuenta de Personal (Firefox) no hay sección Lista de Servicios porque la Cuenta de Personal no tiene los derechos para crear un Servicio.
  7. Pegue el enlace copiado en el Navegador B (Firefox)
  8. Ahora podemos acceder a la página de Crear Servicio.
  9. Ingrese los detalles requeridos y haga clic en el botón Guardar.
  10. En la cuenta de Administrador (Chrome) navegue a la sección Lista de Servicios http://localhost/vehicle_service/admin/?page=maintenance/services
  11. El nuevo Servicio se ha creado exitosamente.
  12. La cuenta de Personal puede acceder a la página Lista de Servicios y a la página Crear Servicio.
  13. La cuenta de Personal puede Crear, Leer, Actualizar y Eliminar el Servicio.

4. Vehicle Service Management System - 'Configuración' (/admin/?page=system_info)

Exploit:

  1. Visite el panel de administración http://localhost/vehicle_service/admin
  2. Inicie sesión con la cuenta de Administrador en el Navegador A (Chrome)
  3. Inicie sesión con la cuenta de Personal en el Navegador B (Firefox)
  4. En la cuenta de Administrador (Chrome) navegue a la sección Configuración.
  5. Copie el enlace de la sección Configuración http://localhost/vehicle_service/admin/?page=system_info
  6. En la cuenta de Personal (Firefox) no hay sección Configuración porque la Cuenta de Personal no tiene los derechos para acceder a la Configuración.
  7. Pegue el enlace copiado en el Navegador B (Firefox)
  8. Ahora podemos acceder a la página de Configuración.
  9. Ingrese los detalles requeridos y haga clic en el botón Guardar.
  10. En la cuenta de Administrador (Chrome) navegue a la sección Configuración http://localhost/vehicle_service/admin/?page=system_info
  11. Los detalles se han actualizado exitosamente.
  12. La cuenta de Personal puede acceder a la página de Configuración.
  13. La cuenta de Personal puede Actualizar la Configuración.

Impacto:

Un atacante remoto obtiene acceso elevado a recursos que normalmente deberían estar no disponibles. Los usuarios con cuenta de personal pueden acceder a los recursos de administrador y realizar operaciones CRUD.

Mitigación:

Se recomienda implementar lo siguiente:

  • Gestión adecuada de cuentas con privilegios
  • Monitorear y gestionar todas las sesiones privilegiadas
  • Políticas de contraseñas seguras y su aplicación
  • Sanitizar las entradas de usuario y asegurar las bases de datos
Descargar herramienta