Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Code-Execution — CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 est vulnérable au téléchargement de fichiers. Un attaquant peut télécharger un fichier PHP malveillant dans plusieurs points de terminaison, entraînant une exécution de code. | Kitploit
CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 est vulnérable au téléchargement de fichiers. Un attaquant peut télécharger un fichier PHP malveillant dans plusieurs points de terminaison, entraînant une exécution de code.
Sourcecodester Vehicle Service Management System 1.0 est vulnérable au téléchargement de fichier. Un attaquant peut télécharger un fichier php malveillant sur plusieurs points de terminaison, ce qui conduit à une exécution de code.
1. Vehicle Service Management System - 'Mon compte' (/admin/?page=user)
Exécutez toutes les commandes système, par exemple : id, whoami, pwd, etc.
Impact :
Un attaquant peut télécharger un fichier php malveillant sur plusieurs points de terminaison, ce qui conduit à une exécution de code.
Atténuation :
Il est recommandé de mettre en œuvre les mesures suivantes :
N'accepter jamais un nom de fichier et son extension directement sans avoir un filtre de liste blanche.
S'il n'est pas nécessaire d'avoir des caractères Unicode, il est fortement recommandé de n'accepter que des caractères alphanumériques et un seul point comme entrée pour le nom du fichier et l'extension.
Limiter la taille du fichier à une valeur maximale afin d'empêcher les attaques par déni de service.
Le répertoire de téléchargement ne doit avoir aucune permission d'« exécution ».
Ne pas se fier uniquement à la validation côté client.