Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2021-46076 — CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 è vulnerabile al caricamento di file. Un attaccante può caricare un file php dannoso in molteplici endpoint, portando all'esecuzione di codice. | Kitploit
CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 è vulnerabile al caricamento di file. Un attaccante può caricare un file php dannoso in molteplici endpoint, portando all'esecuzione di codice.
Sourcecodester Vehicle Service Management System 1.0 è vulnerabile al caricamento di file. Un attaccante può caricare un file php malevolo su più endpoint, portando all'esecuzione di codice.
1. Vehicle Service Management System - 'Il mio account' (/admin/?page=user)
Esegui tutti i comandi di sistema, ad esempio: id, whoami, pwd, ecc.
Impatto:
Un attaccante può caricare un file php malevolo su più endpoint, portando all'esecuzione di codice.
Mitigazione:
Si raccomanda di implementare quanto segue:
Non accettare mai un nome file e la sua estensione direttamente senza un filtro di whitelist.
Se non è necessario avere caratteri Unicode, è altamente consigliato accettare solo caratteri alfanumerici e un solo punto come input per il nome del file e l'estensione.
Limita la dimensione del file a un valore massimo per prevenire attacchi di denial of service.
La directory di upload non dovrebbe avere alcun permesso di "esecuzione".