Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-46075 — CVE-2021-46075 - Une vulnérabilité d'élévation de privilèges existe dans Sourcecodester Vehicle Service Management System 1.0. Les utilisateurs de comptes du personnel peuvent accéder aux ressources d'administration et effectuer des opérations CRUD. | Kitploit
Outils/GitHubGitHub/sanupl/cve-2021-46075
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionMauvaise Configuration
GitHubsanupl/cve-2021-46075

CVE-2021-46075

CVE-2021-46075 - Une vulnérabilité d'élévation de privilèges existe dans Sourcecodester Vehicle Service Management System 1.0. Les utilisateurs de comptes du personnel peuvent accéder aux ressources d'administration et effectuer des opérations CRUD.

Voir le dépôt
1il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-46075

Titre de l'exploit : Vehicle Service Management System - Élévation de privilèges 'Multiple' conduisant à des opérations CRUD

Auteur de l'exploit : SANU P.L

CVE : CVE-2021-46075

CVSS : 7.2 HIGH

Références :

  • https://www.plsanu.com/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46075
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46075

Description :

Une vulnérabilité d'élévation de privilèges existe dans Sourcecodester Vehicle Service Management System 1.0. Les utilisateurs du compte Staff peuvent accéder aux ressources de l'administrateur et effectuer des opérations CRUD.

1. Vehicle Service Management System - 'User List' (/admin/?page=user/list) (/admin/?page=user/manage_user)

Exploit :

  1. Visitez le panneau d'administration http://localhost/vehicle_service/admin
  2. Connectez-vous au compte Admin dans le navigateur A (Chrome)
  3. Connectez-vous au compte Staff dans le navigateur B (Firefox)
  4. Dans le compte Admin (Chrome), accédez à la section User List et cliquez sur le bouton Create New.
  5. Copiez le lien de la page Create New User http://localhost/vehicle_service/admin/?page=user/manage_user
  6. Dans le compte Staff (Firefox), il n'y a pas de section User List, car le compte Staff n'a pas les droits de créer un utilisateur.
  7. Collez le lien copié dans le navigateur B (Firefox)
  8. Nous pouvons maintenant accéder à la page Create User.
  9. Saisissez les informations requises et cliquez sur le bouton Save.
  10. Dans le compte Admin (Chrome), accédez à la section User List http://localhost/vehicle_service/admin/?page=user/list
  11. Le nouvel utilisateur a été créé avec succès.
  12. Le compte Staff peut accéder à la page User List et à la page Create User.
  13. Le compte Staff peut créer, lire, modifier & supprimer les utilisateurs.

2. Vehicle Service Management System - 'Category List' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)

Exploit :

  1. Visitez le panneau d'administration http://localhost/vehicle_service/admin
  2. Connectez-vous au compte Admin dans le navigateur A (Chrome)
  3. Connectez-vous au compte Staff dans le navigateur B (Firefox)
  4. Dans le compte Admin (Chrome), accédez à la section Category List et cliquez sur le bouton Create New.
  5. Copiez le lien de la page Create New Category http://localhost/vehicle_service/admin/?page=maintenance/manage_category
  6. Dans le compte Staff (Firefox), il n'y a pas de section Category List, car le compte Staff n'a pas les droits de créer une catégorie.
  7. Collez le lien copié dans le navigateur B (Firefox)
  8. Nous pouvons maintenant accéder à la page Create Category.
  9. Saisissez les informations requises et cliquez sur le bouton Save.
  10. Dans le compte Admin (Chrome), accédez à la section Category List http://localhost/vehicle_service/admin/?page=maintenance/category
  11. La nouvelle catégorie a été créée avec succès.
  12. Le compte Staff peut accéder à la page Category List et à la page Create Category.
  13. Le compte Staff peut créer, lire, modifier & supprimer la catégorie.

3. Vehicle Service Management System - 'Service List' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)

Exploit :

  1. Visitez le panneau d'administration http://localhost/vehicle_service/admin
  2. Connectez-vous au compte Admin dans le navigateur A (Chrome)
  3. Connectez-vous au compte Staff dans le navigateur B (Firefox)
  4. Dans le compte Admin (Chrome), accédez à la section Service List et cliquez sur le bouton Create New.
  5. Copiez le lien de la page Create New Service http://localhost/vehicle_service/admin/?page=maintenance/manage_service
  6. Dans le compte Staff (Firefox), il n'y a pas de section Service List, car le compte Staff n'a pas les droits de créer un service.
  7. Collez le lien copié dans le navigateur B (Firefox)
  8. Nous pouvons maintenant accéder à la page Create Service.
  9. Saisissez les informations requises et cliquez sur le bouton Save.
  10. Dans le compte Admin (Chrome), accédez à la section Service List http://localhost/vehicle_service/admin/?page=maintenance/services
  11. Le nouveau service a été créé avec succès.
  12. Le compte Staff peut accéder à la page Service List et à la page Create Service.
  13. Le compte Staff peut créer, lire, modifier & supprimer le service.

4. Vehicle Service Management System - 'Settings' (/admin/?page=system_info)

Exploit :

  1. Visitez le panneau d'administration http://localhost/vehicle_service/admin
  2. Connectez-vous au compte Admin dans le navigateur A (Chrome)
  3. Connectez-vous au compte Staff dans le navigateur B (Firefox)
  4. Dans le compte Admin (Chrome), accédez à la section Settings.
  5. Copiez le lien de la section Settings http://localhost/vehicle_service/admin/?page=system_info
  6. Dans le compte Staff (Firefox), il n'y a pas de section Settings, car le compte Staff n'a pas les droits d'y accéder.
  7. Collez le lien copié dans le navigateur B (Firefox)
  8. Nous pouvons maintenant accéder à la page Settings.
  9. Saisissez les informations requises et cliquez sur le bouton Save.
  10. Dans le compte Admin (Chrome), accédez à la section Settings http://localhost/vehicle_service/admin/?page=system_info
  11. Les informations ont été mises à jour avec succès.
  12. Le compte Staff peut accéder à la page Settings.
  13. Le compte Staff peut mettre à jour les paramètres.

Impact :

Un attaquant distant peut obtenir un accès privilégié à des ressources qui devraient normalement être indisponibles. Avec le compte Staff, les utilisateurs peuvent accéder aux ressources de l'administrateur et effectuer des opérations CRUD.

Atténuation :

Il est recommandé de mettre en œuvre les mesures suivantes :

  • Gestion appropriée des comptes à privilèges
  • Surveiller et gérer toutes les sessions privilégiées
  • Politiques de mots de passe forts et leur application
  • Assainir les entrées utilisateur et sécuriser les bases de données
Télécharger l’outil