Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection — CVE-2021-46079 - Sourcecodester Vehicle Service Management System 1.0 में एक असीमित फ़ाइल अपलोड कमज़ोरी मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है जिससे Html Injection हो सकता है। | Kitploit
उपकरण/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubsanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection

Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

CVE-2021-46079 - Sourcecodester Vehicle Service Management System 1.0 में एक असीमित फ़ाइल अपलोड कमज़ोरी मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है जिससे Html Injection हो सकता है।

रिपॉजिटरी देखें
4 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

CVE-2021-46079

शोषण शीर्षक: Vehicle Service Management System - 'Multiple' फ़ाइल अपलोड से Html इंजेक्शन

शोषण लेखक: SANU P.L

CVE: CVE-2021-46079

CVSS: 7.2 HIGH

संदर्भ:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46079
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46079

विवरण:

Sourcecodester Vehicle Service Management System 1.0 में एक अप्रतिबंधित फ़ाइल अपलोड कमजोरी मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे Html इंजेक्शन हो सकता है।

1. Vehicle Service Management System - 'मेरा खाता' (/admin/?page=user)

शोषण:

  1. एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. मेरा खाता अनुभाग पर जाएं http://localhost/vehicle_service/admin/?page=user

पेलोड:

<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
  2. मेरा खाता अनुभाग में सभी आवश्यक विवरण दर्ज करें और Avatar में html फ़ाइल ब्राउज़ करें।
  3. अपडेट बटन पर क्लिक करें।
  4. अवतार छवि को एक नए टैब में खोलें।
  5. Html इंजेक्शन निष्पादित होता है।

2. Vehicle Service Management System - 'उपयोगकर्ता सूची' (/admin/?page=user/manage_user)

शोषण:

  1. एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. उपयोगकर्ता सूची अनुभाग पर जाएं और Create New बटन पर क्लिक करें।

पेलोड:

<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
  2. नया उपयोगकर्ता पृष्ठ पर सभी आवश्यक विवरण दर्ज करें और Avatar में html फ़ाइल ब्राउज़ करें।
  3. सेव बटन पर क्लिक करें।
  4. अवतार छवि को एक नए टैब में खोलें।
  5. Html इंजेक्शन निष्पादित होता है।

3. Vehicle Service Management System - 'सेटिंग्स-सिस्टम लोगो' (/admin/?page=system_info)

पेलोड:

  1. एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. सेटिंग्स अनुभाग पर जाएं http://localhost/vehicle_service/admin/?page=system_info

पेलोड:

<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
  2. सेटिंग्स अनुभाग में सभी आवश्यक विवरण दर्ज करें और System Logo में html फ़ाइल ब्राउज़ करें।
  3. अपडेट बटन पर क्लिक करें।
  4. System Logo छवि को एक नए टैब में खोलें।
  5. Html इंजेक्शन निष्पादित होता है।

4. Vehicle Service Management System - 'सेटिंग्स-वेबसाइट कवर' (/admin/?page=system_info)

शोषण:

  1. एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. सेटिंग्स अनुभाग पर जाएं http://localhost/vehicle_service/admin/?page=system_info

पेलोड:

<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
  2. सेटिंग्स अनुभाग में सभी आवश्यक विवरण दर्ज करें और Website Cover में html फ़ाइल ब्राउज़ करें।
  3. अपडेट बटन पर क्लिक करें।
  4. Website Cover छवि को एक नए टैब में खोलें।
  5. Html इंजेक्शन निष्पादित होता है।

प्रभाव:

एक हमलावर कई एंडपॉइंट्स पर दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है, जिससे Html इंजेक्शन होता है।

शमन:

निम्नलिखित को लागू करने की अनुशंसा की जाती है:

  • फ़ाइल नाम और उसके एक्सटेंशन को बिना व्हाइट-लिस्ट फ़िल्टर के सीधे स्वीकार न करें।
  • यदि यूनिकोड वर्णों की आवश्यकता नहीं है, तो फ़ाइल नाम और एक्सटेंशन के लिए केवल अल्फा-न्यूमेरिक वर्ण और केवल एक डॉट स्वीकार करने की अत्यधिक अनुशंसा की जाती है।
  • सेवा अस्वीकार हमलों को रोकने के लिए फ़ाइल आकार को अधिकतम मान तक सीमित करें।
  • अपलोड की गई निर्देशिका में कोई "निष्पादित" अनुमति नहीं होनी चाहिए।
  • केवल क्लाइंट-साइड सत्यापन पर निर्भर न रहें।
टूल डाउनलोड करें