हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!
CVE-2021-46076 — CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 फ़ाइल अपलोड के लिए कमजोर है। एक हमलावर कई एंडपॉइंट्स पर एक दुर्भावनापूर्ण php फ़ाइल अपलोड कर सकता है, जिससे कोड निष्पादन हो सकता है। | Kitploit
CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 फ़ाइल अपलोड के लिए कमजोर है। एक हमलावर कई एंडपॉइंट्स पर एक दुर्भावनापूर्ण php फ़ाइल अपलोड कर सकता है, जिससे कोड निष्पादन हो सकता है।
Sourcecodester वाहन सेवा प्रबंधन प्रणाली 1.0 फ़ाइल अपलोड के प्रति संवेदनशील है। एक हमलावर कई एंडपॉइंट्स पर एक दुर्भावनापूर्ण php फ़ाइल अपलोड कर सकता है, जिससे कोड निष्पादन होता है।
1. वाहन सेवा प्रबंधन प्रणाली - 'MyAccount' (/admin/?page=user)
सभी सिस्टम कमांड निष्पादित करें, उदाहरण के लिए: id, whoami, pwd आदि।
प्रभाव:
एक हमलावर कई एंडपॉइंट्स पर दुर्भावनापूर्ण php फ़ाइल अपलोड कर सकता है, जिससे कोड निष्पादन होता है।
शमन:
निम्नलिखित लागू करने की अनुशंसा की जाती है:
व्हाइट-लिस्ट फ़िल्टर के बिना किसी फ़ाइल नाम और उसके एक्सटेंशन को सीधे कभी स्वीकार न करें।
यदि यूनिकोड वर्णों की आवश्यकता नहीं है, तो अत्यधिक अनुशंसा की जाती है कि फ़ाइल नाम और एक्सटेंशन के इनपुट के रूप में केवल अल्फा-न्यूमेरिक वर्ण और केवल एक डॉट स्वीकार करें।
सेवा से इनकार (denial of service) हमलों को रोकने के लिए फ़ाइल आकार को अधिकतम मान तक सीमित करें।
अपलोड की गई निर्देशिका में कोई "execute" अनुमति नहीं होनी चाहिए।