हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!
CVE-2021-46079 — CVE-2021-46079 - Sourcecodester वाहन सेवा प्रबंधन प्रणाली 1.0 में एक असीमित फ़ाइल अपलोड भेद्यता मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है जिससे HTML इंजेक्शन हो सकता है। | Kitploit
CVE-2021-46079 - Sourcecodester वाहन सेवा प्रबंधन प्रणाली 1.0 में एक असीमित फ़ाइल अपलोड भेद्यता मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है जिससे HTML इंजेक्शन हो सकता है।
Sourcecodester Vehicle Service Management System 1.0 में एक अप्रतिबंधित फ़ाइल अपलोड कमजोरी मौजूद है। एक दूरस्थ हमलावर HTML इंजेक्शन की ओर ले जाने वाली दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है।
उपरोक्त HTML कोड को उदा. Html Injection.html के रूप में सहेजें
सेटिंग्स अनुभाग में सभी आवश्यक विवरण दर्ज करें और वेबसाइट कवर में HTML फ़ाइल ब्राउज़ करें।
अपडेट बटन पर क्लिक करें।
वेबसाइट कवर छवि को एक नए टैब में खोलें।
HTML इंजेक्शन निष्पादित होता है।
प्रभाव:
एक हमलावर कई एंडपॉइंट पर दुर्भावनापूर्ण फ़ाइल अपलोड करने में सक्षम होता है, जिससे HTML इंजेक्शन होता है।
शमन:
निम्नलिखित को लागू करने की अनुशंसा की जाती है:
बिना व्हाइट-लिस्ट फ़िल्टर के कभी भी किसी फ़ाइल नाम और उसके एक्सटेंशन को सीधे स्वीकार न करें।
यदि यूनिकोड वर्णों की आवश्यकता नहीं है, तो फ़ाइल नाम और एक्सटेंशन के लिए केवल अल्फा-न्यूमेरिक वर्ण और केवल एक डॉट स्वीकार करने की अत्यधिक अनुशंसा की जाती है।
सेवा अस्वीकार हमलों को रोकने के लिए फ़ाइल आकार को अधिकतम मान तक सीमित करें।
अपलोड की गई निर्देशिका में कोई "निष्पादित" अनुमति नहीं होनी चाहिए।