Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-46080 — CVE-2021-46080 - वाहन सेवा प्रबंधन प्रणाली 1.0 में क्रॉस साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता मौजूद है। एक सफल CSRF हमला संग्रहीत क्रॉस साइट स्क्रिप्टिंग भेद्यता की ओर ले जाता है। | Kitploit
उपकरण/GitHubGitHub/sanupl/cve-2021-46080
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubsanupl/cve-2021-46080

CVE-2021-46080

CVE-2021-46080 - वाहन सेवा प्रबंधन प्रणाली 1.0 में क्रॉस साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता मौजूद है। एक सफल CSRF हमला संग्रहीत क्रॉस साइट स्क्रिप्टिंग भेद्यता की ओर ले जाता है।

रिपॉजिटरी देखें
114 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-46080

Exploit Title: वाहन सेवा प्रबंधन प्रणाली - 'एकाधिक' क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) की ओर ले जाता है

Exploit Author: SANU P.L

CVE: CVE-2021-46080

CVSS: 4.8 मध्यम

संदर्भ:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-stored-cross-site-scripting-xss
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46080
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46080
  • विवरण:

    वाहन सेवा प्रबंधन प्रणाली 1.0 में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता मौजूद है। एक सफल CSRF हमला संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता की ओर ले जाता है।

    1. वाहन सेवा प्रबंधन प्रणाली - 'मैकेनिक सूची' (/admin/?page=mechanics)

    शोषण:

    1. एडमिन पैनल पर जाएँ http://localhost/vehicle_service/admin
    2. दो एडमिन खाते बनाएँ।
    3. ब्राउज़र A (क्रोम) में एडमिन-1 खाते में लॉगिन करें।
    4. ब्राउज़र B (फ़ायरफ़ॉक्स) में एडमिन-2 खाते में लॉगिन करें।
    5. एडमिन-1 खाते (क्रोम) में मैकेनिक सूची अनुभाग पर जाएँ और Create New बटन पर क्लिक करें।
    6. नीचे दिए गए पेलोड को पूर्ण नाम इनपुट फ़ील्ड में इंजेक्ट करें।

    पेलोड:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Save बटन पर क्लिक करें।
    2. burpsuite में अनुरोध को कैप्चर करें और CSRF HTML फ़ाइल उत्पन्न करें।
    3. CSRF HTML फ़ाइल को उदा. CSRF.html के रूप में सहेजें।
    4. ब्राउज़र B (फ़ायरफ़ॉक्स) में CSRF.html फ़ाइल ब्राउज़ करें।
    5. ब्राउज़र B (फ़ायरफ़ॉक्स) में मैकेनिक सूची अनुभाग पर जाएँ।
    6. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हुआ।

    2. वाहन सेवा प्रबंधन प्रणाली - 'सेवा अनुरोध' (/admin/?page=service_requests)

    शोषण:

    1. एडमिन पैनल पर जाएँ http://localhost/vehicle_service/admin
    2. दो एडमिन खाते बनाएँ।
    3. ब्राउज़र A (क्रोम) में एडमिन-1 खाते में लॉगिन करें।
    4. ब्राउज़र B (फ़ायरफ़ॉक्स) में एडमिन-2 खाते में लॉगिन करें।
    5. एडमिन-1 खाते (क्रोम) में सेवा अनुरोध अनुभाग पर जाएँ और Create New बटन पर क्लिक करें।
    6. नीचे दिए गए पेलोड को मालिक संपर्क इनपुट फ़ील्ड में इंजेक्ट करें।

    पेलोड:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Save Request बटन पर क्लिक करें।
    2. burpsuite में अनुरोध को कैप्चर करें और CSRF HTML फ़ाइल उत्पन्न करें।
    3. CSRF HTML फ़ाइल को उदा. CSRF.html के रूप में सहेजें।
    4. ब्राउज़र B (फ़ायरफ़ॉक्स) में CSRF.html फ़ाइल ब्राउज़ करें।
    5. ब्राउज़र B (फ़ायरफ़ॉक्स) में सेवा अनुरोध अनुभाग पर जाएँ।
    6. नवनिर्मित सेवा अनुरोध चुनें और View के अंतर्गत Action पर क्लिक करें।
    7. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हुआ।

    3. वाहन सेवा प्रबंधन प्रणाली - 'श्रेणी सूची' (/admin/?page=maintenance/category)

    शोषण:

    1. एडमिन पैनल पर जाएँ http://localhost/vehicle_service/admin
    2. दो एडमिन खाते बनाएँ।
    3. ब्राउज़र A (क्रोम) में एडमिन-1 खाते में लॉगिन करें।
    4. ब्राउज़र B (फ़ायरफ़ॉक्स) में एडमिन-2 खाते में लॉगिन करें।
    5. एडमिन-1 खाते (क्रोम) में श्रेणी सूची अनुभाग पर जाएँ और Create New बटन पर क्लिक करें।
    6. नीचे दिए गए पेलोड को श्रेणी नाम इनपुट फ़ील्ड में इंजेक्ट करें।

    पेलोड:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Save बटन पर क्लिक करें।
    2. burpsuite में अनुरोध को कैप्चर करें और CSRF HTML फ़ाइल उत्पन्न करें।
    3. CSRF HTML फ़ाइल को उदा. CSRF.html के रूप में सहेजें।
    4. ब्राउज़र B (फ़ायरफ़ॉक्स) में CSRF.html फ़ाइल ब्राउज़ करें।
    5. ब्राउज़र B (फ़ायरफ़ॉक्स) में श्रेणी सूची अनुभाग पर जाएँ।
    6. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हुआ।

    4. वाहन सेवा प्रबंधन प्रणाली - 'सेवा सूची' (/admin/?page=maintenance/services)

    शोषण:

    1. एडमिन पैनल पर जाएँ http://localhost/vehicle_service/admin
    2. दो एडमिन खाते बनाएँ।
    3. ब्राउज़र A (क्रोम) में एडमिन-1 खाते में लॉगिन करें।
    4. ब्राउज़र B (फ़ायरफ़ॉक्स) में एडमिन-2 खाते में लॉगिन करें।
    5. एडमिन-1 खाते (क्रोम) में सेवा सूची अनुभाग पर जाएँ और Create New बटन पर क्लिक करें।
    6. नीचे दिए गए पेलोड को सेवा नाम इनपुट फ़ील्ड में इंजेक्ट करें।

    पेलोड:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Save बटन पर क्लिक करें।
    2. burpsuite में अनुरोध को कैप्चर करें और CSRF HTML फ़ाइल उत्पन्न करें।
    3. CSRF HTML फ़ाइल को उदा. CSRF.html के रूप में सहेजें।
    4. ब्राउज़र B (फ़ायरफ़ॉक्स) में CSRF.html फ़ाइल ब्राउज़ करें।
    5. ब्राउज़र B (फ़ायरफ़ॉक्स) में सेवा सूची अनुभाग पर जाएँ।
    6. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हुआ।

    5. वाहन सेवा प्रबंधन प्रणाली - 'उपयोगकर्ता सूची' (/admin/?page=user/list)

    शोषण:

    1. एडमिन पैनल पर जाएँ http://localhost/vehicle_service/admin
    2. दो एडमिन खाते बनाएँ।
    3. ब्राउज़र A (क्रोम) में एडमिन-1 खाते में लॉगिन करें।
    4. ब्राउज़र B (फ़ायरफ़ॉक्स) में एडमिन-2 खाते में लॉगिन करें।
    5. एडमिन-1 खाते (क्रोम) में उपयोगकर्ता सूची अनुभाग पर जाएँ और Create New बटन पर क्लिक करें।
    6. नीचे दिए गए पेलोड को प्रथम नाम इनपुट फ़ील्ड में इंजेक्ट करें।

    पेलोड:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Save बटन पर क्लिक करें।
    2. burpsuite में अनुरोध को कैप्चर करें और CSRF HTML फ़ाइल उत्पन्न करें।
    3. CSRF HTML फ़ाइल को उदा. CSRF.html के रूप में सहेजें।
    4. ब्राउज़र B (फ़ायरफ़ॉक्स) में CSRF.html फ़ाइल ब्राउज़ करें।
    5. ब्राउज़र B (फ़ायरफ़ॉक्स) में उपयोगकर्ता सूची अनुभाग पर जाएँ।
    6. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हुआ।

    6. वाहन सेवा प्रबंधन प्रणाली - 'सेटिंग्स' (/admin/?page=system_info)

    शोषण:

    1. एडमिन पैनल पर जाएँ http://localhost/vehicle_service/admin
    2. दो एडमिन खाते बनाएँ।
    3. ब्राउज़र A (क्रोम) में एडमिन-1 खाते में लॉगिन करें।
    4. ब्राउज़र B (फ़ायरफ़ॉक्स) में एडमिन-2 खाते में लॉगिन करें।
    5. एडमिन-1 खाते (क्रोम) में सेटिंग्स अनुभाग पर जाएँ।
    6. नीचे दिए गए पेलोड को सिस्टम नाम इनपुट फ़ील्ड में इंजेक्ट करें।

    पेलोड:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Update बटन पर क्लिक करें।
    2. burpsuite में अनुरोध को कैप्चर करें और CSRF HTML फ़ाइल उत्पन्न करें।
    3. CSRF HTML फ़ाइल को उदा. CSRF.html के रूप में सहेजें।
    4. ब्राउज़र B (फ़ायरफ़ॉक्स) में CSRF.html फ़ाइल ब्राउज़ करें।
    5. ब्राउज़र B (फ़ायरफ़ॉक्स) में सेटिंग्स अनुभाग पर जाएँ।
    6. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हुआ।

    प्रभाव:

    क्रॉस-साइट रिक्वेस्ट फोर्जरी भेद्यता कई एंडपॉइंट्स पर मौजूद है जो संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता की ओर ले जाती है।

    शमन:

    निम्नलिखित को लागू करने की अनुशंसा की जाती है:

    • सामान्य सत्र टोकन के लिए उच्च एंट्रॉपी के साथ अप्रत्याशित।
    • उपयोगकर्ता के सत्र से जुड़ा हुआ।
    • प्रासंगिक कार्रवाई निष्पादित होने से पहले प्रत्येक मामले में सख्ती से मान्य किया गया।
    टूल डाउनलोड करें