Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
CVE-2021-46078 — CVE-2021-46078 - Une vulnérabilité de téléchargement de fichier sans restriction existe dans Sourcecodester Vehicle Service Management System 1.0. Un attaquant distant peut télécharger des fichiers malveillants conduisant à une vulnérabilité de script intersite stocké. | Kitploit
CVE-2021-46078 - Une vulnérabilité de téléchargement de fichier sans restriction existe dans Sourcecodester Vehicle Service Management System 1.0. Un attaquant distant peut télécharger des fichiers malveillants conduisant à une vulnérabilité de script intersite stocké.
Une vulnérabilité de téléchargement de fichiers sans restriction existe dans Sourcecodester Vehicle Service Management System 1.0. Un attaquant distant peut télécharger des fichiers malveillants menant à une vulnérabilité de Cross-Site Scripting stocké.
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Enregistrez le code html ci-dessus, par exemple : XSS.html
Dans la section Paramètres, saisissez tous les détails requis et parcourez le fichier html dans Couverture du site Web.
Cliquez sur le bouton Update.
Ouvrez l'image de la Couverture du site Web dans un nouvel onglet.
Le code javascript malveillant est déclenché.
Impact:
Un attaquant peut télécharger un fichier malveillant sur plusieurs points de terminaison, ce qui conduit à un Cross-Site Scripting stocké.
Atténuation:
Il est recommandé de mettre en œuvre les mesures suivantes :
N'acceptez jamais un nom de fichier et son extension directement sans avoir un filtre de liste blanche.
S'il n'est pas nécessaire d'avoir des caractères Unicode, il est fortement recommandé de n'accepter que des caractères alphanumériques et un seul point comme entrée pour le nom de fichier et l'extension.
Limitez la taille du fichier à une valeur maximale afin d'empêcher les attaques par déni de service.
Le répertoire de téléchargement ne doit avoir aucune permission "exécution".
Ne vous fiez pas uniquement à la validation côté client.