Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations — CVE-2021-46075 - Une vulnérabilité d'élévation de privilèges existe dans Sourcecodester Vehicle Service Management System 1.0. Les utilisateurs des comptes du personnel peuvent accéder aux ressources administrateur et effectuer des opérations CRUD. | Kitploit
Outils/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionMauvaise Configuration
GitHubsanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations

Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-46075 - Une vulnérabilité d'élévation de privilèges existe dans Sourcecodester Vehicle Service Management System 1.0. Les utilisateurs des comptes du personnel peuvent accéder aux ressources administrateur et effectuer des opérations CRUD.

Voir le dépôt
17il y a 4 moisPas encore vérifié

CVE-2021-46075

Titre de l'exploit : Vehicle Service Management System - 'Multiple' escalade de privilèges menant à des opérations CRUD

Auteur de l'exploit : SANU P.L

CVE : CVE-2021-46075

CVSS : 7.2 ÉLEVÉ

Références :

  • https://www.plsanu.com/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46075
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46075

Description :

Une vulnérabilité d'escalade de privilèges existe dans Sourcecodester Vehicle Service Management System 1.0. Les utilisateurs du compte Staff peuvent accéder aux ressources administrateur et effectuer des opérations CRUD.

1. Vehicle Service Management System - 'Liste des utilisateurs' (/admin/?page=user/list) (/admin/?page=user/manage_user)

Exploitation :

  1. Visitez le panneau d'administration http://localhost/vehicle_service/admin
  2. Connectez-vous au compte Admin dans le navigateur A (Chrome)
  3. Connectez-vous au compte Staff dans le navigateur B (Firefox)
  4. Dans le compte Admin (Chrome), accédez à la section Liste des utilisateurs et cliquez sur le bouton Créer un nouveau.
  5. Copiez le lien de Créer un nouvel utilisateur http://localhost/vehicle_service/admin/?page=user/manage_user
  6. Dans le compte Staff (Firefox), il n'y a pas de section Liste des utilisateurs car le compte Staff n'a pas les droits pour créer un utilisateur.
  7. Collez le lien copié dans le navigateur B (Firefox)
  8. Nous pouvons désormais accéder à la page Créer un utilisateur.
  9. Saisissez les détails requis et cliquez sur le bouton Enregistrer.
  10. Dans le compte Admin (Chrome), accédez à la section Liste des utilisateurs http://localhost/vehicle_service/admin/?page=user/list
  11. Le nouvel utilisateur a été créé avec succès.
  12. Le compte Staff peut accéder à la page Liste des utilisateurs et à la page Créer un utilisateur.
  13. Le compte Staff peut créer, lire, mettre à jour et supprimer les utilisateurs.

2. Vehicle Service Management System - 'Liste des catégories' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)

Exploitation :

  1. Visitez le panneau d'administration http://localhost/vehicle_service/admin
  2. Connectez-vous au compte Admin dans le navigateur A (Chrome)
  3. Connectez-vous au compte Staff dans le navigateur B (Firefox)
  4. Dans le compte Admin (Chrome), accédez à la section Liste des catégories et cliquez sur le bouton Créer un nouveau.
  5. Copiez le lien de Créer une nouvelle catégorie http://localhost/vehicle_service/admin/?page=maintenance/manage_category
  6. Dans le compte Staff (Firefox), il n'y a pas de section Liste des catégories car le compte Staff n'a pas les droits pour créer une catégorie.
  7. Collez le lien copié dans le navigateur B (Firefox)
  8. Nous pouvons désormais accéder à la page Créer une catégorie.
  9. Saisissez les détails requis et cliquez sur le bouton Enregistrer.
  10. Dans le compte Admin (Chrome), accédez à la section Liste des catégories http://localhost/vehicle_service/admin/?page=maintenance/category
  11. La nouvelle catégorie a été créée avec succès.
  12. Le compte Staff peut accéder à la page Liste des catégories et à la page Créer une catégorie.
  13. Le compte Staff peut créer, lire, mettre à jour et supprimer les catégories.

3. Vehicle Service Management System - 'Liste des services' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)

Exploitation :

  1. Visitez le panneau d'administration http://localhost/vehicle_service/admin
  2. Connectez-vous au compte Admin dans le navigateur A (Chrome)
  3. Connectez-vous au compte Staff dans le navigateur B (Firefox)
  4. Dans le compte Admin (Chrome), accédez à la section Liste des services et cliquez sur le bouton Créer un nouveau.
  5. Copiez le lien de Créer un nouveau service http://localhost/vehicle_service/admin/?page=maintenance/manage_service
  6. Dans le compte Staff (Firefox), il n'y a pas de section Liste des services car le compte Staff n'a pas les droits pour créer un service.
  7. Collez le lien copié dans le navigateur B (Firefox)
  8. Nous pouvons désormais accéder à la page Créer un service.
  9. Saisissez les détails requis et cliquez sur le bouton Enregistrer.
  10. Dans le compte Admin (Chrome), accédez à la section Liste des services http://localhost/vehicle_service/admin/?page=maintenance/services
  11. Le nouveau service a été créé avec succès.
  12. Le compte Staff peut accéder à la page Liste des services et à la page Créer un service.
  13. Le compte Staff peut créer, lire, mettre à jour et supprimer les services.

4. Vehicle Service Management System - 'Paramètres' (/admin/?page=system_info)

Exploitation :

  1. Visitez le panneau d'administration http://localhost/vehicle_service/admin
  2. Connectez-vous au compte Admin dans le navigateur A (Chrome)
  3. Connectez-vous au compte Staff dans le navigateur B (Firefox)
  4. Dans le compte Admin (Chrome), accédez à la section Paramètres.
  5. Copiez le lien de la section Paramètres http://localhost/vehicle_service/admin/?page=system_info
  6. Dans le compte Staff (Firefox), il n'y a pas de section Paramètres car le compte Staff n'a pas les droits pour accéder aux Paramètres.
  7. Collez le lien copié dans le navigateur B (Firefox)
  8. Nous pouvons désormais accéder à la page Paramètres.
  9. Saisissez les détails requis et cliquez sur le bouton Enregistrer.
  10. Dans le compte Admin (Chrome), accédez à la section Paramètres http://localhost/vehicle_service/admin/?page=system_info
  11. Les détails ont été mis à jour avec succès.
  12. Le compte Staff peut accéder à la page Paramètres.
  13. Le compte Staff peut mettre à jour les Paramètres.

Impact :

Un attaquant distant obtient un accès élevé à des ressources qui devraient normalement être indisponibles. Les utilisateurs du compte Staff peuvent accéder aux ressources administrateur et effectuer des opérations CRUD.

Atténuation :

Il est recommandé de mettre en œuvre ce qui suit :

  • Gestion appropriée des comptes privilégiés
  • Surveiller et gérer toutes les sessions privilégiées
  • Politiques et application de mots de passe forts
  • Assainir les entrées utilisateur et sécuriser les bases de données
Télécharger l’outil