हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection — CVE-2021-46079 - Sourcecodester Vehicle Service Management System 1.0 में एक असीमित फ़ाइल अपलोड कमज़ोरी मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है जिससे Html Injection हो सकता है। | Kitploit
CVE-2021-46079 - Sourcecodester Vehicle Service Management System 1.0 में एक असीमित फ़ाइल अपलोड कमज़ोरी मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है जिससे Html Injection हो सकता है।
Sourcecodester Vehicle Service Management System 1.0 में एक अप्रतिबंधित फ़ाइल अपलोड कमजोरी मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे Html इंजेक्शन हो सकता है।
1. Vehicle Service Management System - 'मेरा खाता' (/admin/?page=user)
उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
सेटिंग्स अनुभाग में सभी आवश्यक विवरण दर्ज करें और Website Cover में html फ़ाइल ब्राउज़ करें।
अपडेट बटन पर क्लिक करें।
Website Cover छवि को एक नए टैब में खोलें।
Html इंजेक्शन निष्पादित होता है।
प्रभाव:
एक हमलावर कई एंडपॉइंट्स पर दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है, जिससे Html इंजेक्शन होता है।
शमन:
निम्नलिखित को लागू करने की अनुशंसा की जाती है:
फ़ाइल नाम और उसके एक्सटेंशन को बिना व्हाइट-लिस्ट फ़िल्टर के सीधे स्वीकार न करें।
यदि यूनिकोड वर्णों की आवश्यकता नहीं है, तो फ़ाइल नाम और एक्सटेंशन के लिए केवल अल्फा-न्यूमेरिक वर्ण और केवल एक डॉट स्वीकार करने की अत्यधिक अनुशंसा की जाती है।
सेवा अस्वीकार हमलों को रोकने के लिए फ़ाइल आकार को अधिकतम मान तक सीमित करें।
अपलोड की गई निर्देशिका में कोई "निष्पादित" अनुमति नहीं होनी चाहिए।