Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
CVE-2021-46076 — CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 est vulnérable au téléchargement de fichiers. Un attaquant peut télécharger un fichier php malveillant sur plusieurs points de terminaison, ce qui conduit à une exécution de code. | Kitploit
CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 est vulnérable au téléchargement de fichiers. Un attaquant peut télécharger un fichier php malveillant sur plusieurs points de terminaison, ce qui conduit à une exécution de code.
Sourcecodester Vehicle Service Management System 1.0 est vulnérable au téléversement de fichiers. Un attaquant peut téléverser un fichier php malveillant sur plusieurs points de terminaison (endpoints), ce qui conduit à l'exécution de code.
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Exécutez toutes les commandes système, par ex. : id, whoami, pwd, etc.
Impact :
Un attaquant peut téléverser un fichier php malveillant sur plusieurs points de terminaison (endpoints), ce qui conduit à l'exécution de code.
Mesures d'atténuation :
Il est recommandé de mettre en œuvre les mesures suivantes :
N'acceptez jamais un nom de fichier et son extension directement sans disposer d'un filtre de liste blanche (white-list).
S'il n'est pas nécessaire d'avoir des caractères Unicode, il est fortement recommandé de n'accepter que des caractères alphanumériques et un seul point comme entrée pour le nom de fichier et l'extension.
Limitez la taille du fichier à une valeur maximale afin de prévenir les attaques par déni de service.
Le répertoire de téléversement ne doit avoir aucune permission « execute » (exécution).
Ne vous fiez pas uniquement à la validation côté client.