हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!
CVE-2021-46078 — CVE-2021-46078 - Sourcecodester Vehicle Service Management System 1.0 में एक Unrestricted File Upload भेद्यता मौजूद है. एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे Stored Cross-Site Scripting भेद्यता उत्पन्न होती है. | Kitploit
CVE-2021-46078 - Sourcecodester Vehicle Service Management System 1.0 में एक Unrestricted File Upload भेद्यता मौजूद है. एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे Stored Cross-Site Scripting भेद्यता उत्पन्न होती है.
Sourcecodester Vehicle Service Management System 1.0 में एक अनियंत्रित फ़ाइल अपलोड भेद्यता मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे Stored Cross-Site Scripting भेद्यता उत्पन्न होती है।
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Settings अनुभाग में सभी आवश्यक विवरण दर्ज करें और Website Cover में html फ़ाइल चुनें।
अपडेट बटन पर क्लिक करें।
Website Cover छवि को नए टैब में खोलें।
दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हो गया।
प्रभाव:
एक हमलावर कई एंडपॉइंट्स पर दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है, जिससे Stored Cross-Site Scripting उत्पन्न होती है।
शमन:
निम्नलिखित को लागू करने की अनुशंसा की जाती है:
व्हाइट-लिस्ट फ़िल्टर के बिना किसी फ़ाइल नाम और उसके एक्सटेंशन को सीधे स्वीकार न करें।
यदि यूनिकोड वर्णों की आवश्यकता नहीं है, तो अत्यधिक अनुशंसा की जाती है कि फ़ाइल नाम और एक्सटेंशन के लिए केवल अल्फा-न्यूमेरिक वर्ण और केवल एक डॉट इनपुट के रूप में स्वीकार करें।
डिनायल ऑफ सर्विस हमलों को रोकने के लिए फ़ाइल आकार को अधिकतम मान तक सीमित करें।
अपलोड की गई निर्देशिका में कोई "execute" अनुमति नहीं होनी चाहिए।