Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS — CVE-2021-46080 - Vehicle Service Management System 1.0 में एक Cross Site Request Forgery (CSRF) भेद्यता मौजूद है। एक सफल CSRF हमला Stored Cross Site Scripting भेद्यता की ओर ले जाता है। | Kitploit
उपकरण/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubsanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss

Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS

CVE-2021-46080 - Vehicle Service Management System 1.0 में एक Cross Site Request Forgery (CSRF) भेद्यता मौजूद है। एक सफल CSRF हमला Stored Cross Site Scripting भेद्यता की ओर ले जाता है।

रिपॉजिटरी देखें
114 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-46080

एक्सप्लॉइट शीर्षक: वाहन सेवा प्रबंधन प्रणाली - 'मल्टीपल' क्रॉस-साइट रिक्वेस्ट फॉर्जरी (CSRF) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) की ओर ले जाता है

एक्सप्लॉइट लेखक: SANU P.L

CVE: CVE-2021-46080

CVSS: 4.8 मध्यम

संदर्भ:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-stored-cross-site-scripting-xss
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46080
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46080
  • विवरण:

    Vehicle Service Management System 1.0 में क्रॉस-साइट रिक्वेस्ट फॉर्जरी (CSRF) भेद्यता मौजूद है। एक सफल CSRF हमला संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता की ओर ले जाता है।

    1. वाहन सेवा प्रबंधन प्रणाली - 'मैकेनिक सूची' (/admin/?page=mechanics)

    एक्सप्लॉइट:

    1. एडमिन पैनल पर जाएँ http://localhost/vehicle_service/admin
    2. दो एडमिन खाते बनाएँ।
    3. ब्राउज़र A (Chrome) में एडमिन-1 खाते में लॉगिन करें।
    4. ब्राउज़र B (Firefox) में एडमिन-2 खाते में लॉगिन करें।
    5. एडमिन-1 खाते (Chrome) में मैकेनिक सूची अनुभाग पर जाएँ और क्रिएट न्यू बटन पर क्लिक करें।
    6. फुल नेम इनपुट फ़ील्ड में नीचे दिया गया पेलोड इंजेक्ट करें।

    पेलोड:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. सेव बटन पर क्लिक करें।
    2. बर्पसुइट में रिक्वेस्ट कैप्चर करें और CSRF HTML फ़ाइल जनरेट करें।
    3. CSRF HTML फ़ाइल सेव करें, उदा.: CSRF.html
    4. ब्राउज़र B (Firefox) में CSRF.html फ़ाइल ब्राउज़ करें।
    5. ब्राउज़र B (Firefox) में मैकेनिक सूची अनुभाग पर जाएँ।
    6. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हुआ।

    2. वाहन सेवा प्रबंधन प्रणाली - 'सेवा अनुरोध' (/admin/?page=service_requests)

    एक्सप्लॉइट:

    1. एडमिन पैनल पर जाएँ http://localhost/vehicle_service/admin
    2. दो एडमिन खाते बनाएँ।
    3. ब्राउज़र A (Chrome) में एडमिन-1 खाते में लॉगिन करें।
    4. ब्राउज़र B (Firefox) में एडमिन-2 खाते में लॉगिन करें।
    5. एडमिन-1 खाते (Chrome) में सेवा अनुरोध अनुभाग पर जाएँ और क्रिएट न्यू बटन पर क्लिक करें।
    6. स्वामी संपर्क इनपुट फ़ील्ड में नीचे दिया गया पेलोड इंजेक्ट करें।

    पेलोड:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. सेव रिक्वेस्ट बटन पर क्लिक करें।
    2. बर्पसुइट में रिक्वेस्ट कैप्चर करें और CSRF HTML फ़ाइल जनरेट करें।
    3. CSRF HTML फ़ाइल सेव करें, उदा.: CSRF.html
    4. ब्राउज़र B (Firefox) में CSRF.html फ़ाइल ब्राउज़ करें।
    5. ब्राउज़र B (Firefox) में सेवा अनुरोध अनुभाग पर जाएँ।
    6. नव निर्मित सेवा अनुरोध चुनें और View के अंतर्गत Action पर क्लिक करें।
    7. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हुआ।

    3. वाहन सेवा प्रबंधन प्रणाली - 'श्रेणी सूची' (/admin/?page=maintenance/category)

    एक्सप्लॉइट:

    1. एडमिन पैनल पर जाएँ http://localhost/vehicle_service/admin
    2. दो एडमिन खाते बनाएँ।
    3. ब्राउज़र A (Chrome) में एडमिन-1 खाते में लॉगिन करें।
    4. ब्राउज़र B (Firefox) में एडमिन-2 खाते में लॉगिन करें।
    5. एडमिन-1 खाते (Chrome) में श्रेणी सूची अनुभाग पर जाएँ और क्रिएट न्यू बटन पर क्लिक करें।
    6. श्रेणी नाम इनपुट फ़ील्ड में नीचे दिया गया पेलोड इंजेक्ट करें।

    पेलोड:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. सेव बटन पर क्लिक करें।
    2. बर्पसुइट में रिक्वेस्ट कैप्चर करें और CSRF HTML फ़ाइल जनरेट करें।
    3. CSRF HTML फ़ाइल सेव करें, उदा.: CSRF.html
    4. ब्राउज़र B (Firefox) में CSRF.html फ़ाइल ब्राउज़ करें।
    5. ब्राउज़र B (Firefox) में श्रेणी सूची अनुभाग पर जाएँ।
    6. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हुआ।

    4. वाहन सेवा प्रबंधन प्रणाली - 'सेवा सूची' (/admin/?page=maintenance/services)

    एक्सप्लॉइट:

    1. एडमिन पैनल पर जाएँ http://localhost/vehicle_service/admin
    2. दो एडमिन खाते बनाएँ।
    3. ब्राउज़र A (Chrome) में एडमिन-1 खाते में लॉगिन करें।
    4. ब्राउज़र B (Firefox) में एडमिन-2 खाते में लॉगिन करें।
    5. एडमिन-1 खाते (Chrome) में सेवा सूची अनुभाग पर जाएँ और क्रिएट न्यू बटन पर क्लिक करें।
    6. सेवा नाम इनपुट फ़ील्ड में नीचे दिया गया पेलोड इंजेक्ट करें।

    पेलोड:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. सेव बटन पर क्लिक करें।
    2. बर्पसुइट में रिक्वेस्ट कैप्चर करें और CSRF HTML फ़ाइल जनरेट करें।
    3. CSRF HTML फ़ाइल सेव करें, उदा.: CSRF.html
    4. ब्राउज़र B (Firefox) में CSRF.html फ़ाइल ब्राउज़ करें।
    5. ब्राउज़र B (Firefox) में सेवा सूची अनुभाग पर जाएँ।
    6. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हुआ।

    5. वाहन सेवा प्रबंधन प्रणाली - 'उपयोगकर्ता सूची' (/admin/?page=user/list)

    एक्सप्लॉइट:

    1. एडमिन पैनल पर जाएँ http://localhost/vehicle_service/admin
    2. दो एडमिन खाते बनाएँ।
    3. ब्राउज़र A (Chrome) में एडमिन-1 खाते में लॉगिन करें।
    4. ब्राउज़र B (Firefox) में एडमिन-2 खाते में लॉगिन करें।
    5. एडमिन-1 खाते (Chrome) में उपयोगकर्ता सूची अनुभाग पर जाएँ और क्रिएट न्यू बटन पर क्लिक करें।
    6. प्रथम नाम इनपुट फ़ील्ड में नीचे दिया गया पेलोड इंजेक्ट करें।

    पेलोड:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. सेव बटन पर क्लिक करें।
    2. बर्पसुइट में रिक्वेस्ट कैप्चर करें और CSRF HTML फ़ाइल जनरेट करें।
    3. CSRF HTML फ़ाइल सेव करें, उदा.: CSRF.html
    4. ब्राउज़र B (Firefox) में CSRF.html फ़ाइल ब्राउज़ करें।
    5. ब्राउज़र B (Firefox) में उपयोगकर्ता सूची अनुभाग पर जाएँ।
    6. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हुआ।

    6. वाहन सेवा प्रबंधन प्रणाली - 'सेटिंग्स' (/admin/?page=system_info)

    एक्सप्लॉइट:

    1. एडमिन पैनल पर जाएँ http://localhost/vehicle_service/admin
    2. दो एडमिन खाते बनाएँ।
    3. ब्राउज़र A (Chrome) में एडमिन-1 खाते में लॉगिन करें।
    4. ब्राउज़र B (Firefox) में एडमिन-2 खाते में लॉगिन करें।
    5. एडमिन-1 खाते (Chrome) में सेटिंग्स अनुभाग पर जाएँ।
    6. सिस्टम नाम इनपुट फ़ील्ड में नीचे दिया गया पेलोड इंजेक्ट करें।

    पेलोड:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. अपडेट बटन पर क्लिक करें।
    2. बर्पसुइट में रिक्वेस्ट कैप्चर करें और CSRF HTML फ़ाइल जनरेट करें।
    3. CSRF HTML फ़ाइल सेव करें, उदा.: CSRF.html
    4. ब्राउज़र B (Firefox) में CSRF.html फ़ाइल ब्राउज़ करें।
    5. ब्राउज़र B (Firefox) में सेटिंग्स अनुभाग पर जाएँ।
    6. दुर्भावनापूर्ण जावास्क्रिप्ट कोड ट्रिगर हुआ।

    प्रभाव:

    कई एंडपॉइंट्स में क्रॉस-साइट रिक्वेस्ट फॉर्जरी भेद्यता मौजूद है, जो संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता की ओर ले जाती है।

    शमन:

    निम्नलिखित लागू करने की अनुशंसा की जाती है:

    • सामान्य रूप से सत्र टोकन की तरह, उच्च एंट्रॉपी के साथ अप्रत्याशित।
    • उपयोगकर्ता के सत्र से जुड़ा हुआ।
    • प्रासंगिक कार्रवाई निष्पादित होने से पहले हर मामले में कड़ाई से मान्य किया गया।
    टूल डाउनलोड करें