CVE-2021-46079
शोषण शीर्षक: Vehicle Service Management System - 'Multiple' फ़ाइल अपलोड से Html इंजेक्शन
CVE: CVE-2021-46079
CVSS: 7.2 HIGH
संदर्भ:
विवरण:
Sourcecodester Vehicle Service Management System 1.0 में एक अप्रतिबंधित फ़ाइल अपलोड कमजोरी मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे Html इंजेक्शन हो सकता है।
1. Vehicle Service Management System - 'मेरा खाता' (/admin/?page=user)
शोषण:
- एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
- मेरा खाता अनुभाग पर जाएं http://localhost/vehicle_service/admin/?page=user
पेलोड:
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
- उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
- मेरा खाता अनुभाग में सभी आवश्यक विवरण दर्ज करें और Avatar में html फ़ाइल ब्राउज़ करें।
- अपडेट बटन पर क्लिक करें।
- अवतार छवि को एक नए टैब में खोलें।
- Html इंजेक्शन निष्पादित होता है।
2. Vehicle Service Management System - 'उपयोगकर्ता सूची' (/admin/?page=user/manage_user)
शोषण:
- एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
- उपयोगकर्ता सूची अनुभाग पर जाएं और Create New बटन पर क्लिक करें।
पेलोड:
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
- उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
- नया उपयोगकर्ता पृष्ठ पर सभी आवश्यक विवरण दर्ज करें और Avatar में html फ़ाइल ब्राउज़ करें।
- सेव बटन पर क्लिक करें।
- अवतार छवि को एक नए टैब में खोलें।
- Html इंजेक्शन निष्पादित होता है।
3. Vehicle Service Management System - 'सेटिंग्स-सिस्टम लोगो' (/admin/?page=system_info)
पेलोड:
- एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
- सेटिंग्स अनुभाग पर जाएं http://localhost/vehicle_service/admin/?page=system_info
पेलोड:
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
- उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
- सेटिंग्स अनुभाग में सभी आवश्यक विवरण दर्ज करें और System Logo में html फ़ाइल ब्राउज़ करें।
- अपडेट बटन पर क्लिक करें।
- System Logo छवि को एक नए टैब में खोलें।
- Html इंजेक्शन निष्पादित होता है।
4. Vehicle Service Management System - 'सेटिंग्स-वेबसाइट कवर' (/admin/?page=system_info)
शोषण:
- एडमिन पैनल में लॉगिन करें http://localhost/vehicle_service/admin
- सेटिंग्स अनुभाग पर जाएं http://localhost/vehicle_service/admin/?page=system_info
पेलोड:
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
- उपरोक्त html कोड को सहेजें, उदाहरण: Html Injection.html
- सेटिंग्स अनुभाग में सभी आवश्यक विवरण दर्ज करें और Website Cover में html फ़ाइल ब्राउज़ करें।
- अपडेट बटन पर क्लिक करें।
- Website Cover छवि को एक नए टैब में खोलें।
- Html इंजेक्शन निष्पादित होता है।
प्रभाव:
एक हमलावर कई एंडपॉइंट्स पर दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है, जिससे Html इंजेक्शन होता है।
शमन:
निम्नलिखित को लागू करने की अनुशंसा की जाती है:
- फ़ाइल नाम और उसके एक्सटेंशन को बिना व्हाइट-लिस्ट फ़िल्टर के सीधे स्वीकार न करें।
- यदि यूनिकोड वर्णों की आवश्यकता नहीं है, तो फ़ाइल नाम और एक्सटेंशन के लिए केवल अल्फा-न्यूमेरिक वर्ण और केवल एक डॉट स्वीकार करने की अत्यधिक अनुशंसा की जाती है।
- सेवा अस्वीकार हमलों को रोकने के लिए फ़ाइल आकार को अधिकतम मान तक सीमित करें।
- अपलोड की गई निर्देशिका में कोई "निष्पादित" अनुमति नहीं होनी चाहिए।
- केवल क्लाइंट-साइड सत्यापन पर निर्भर न रहें।