Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2021-46078 — CVE-2021-46078 - Esiste una vulnerabilità di Unrestricted File Upload in Sourcecodester Vehicle Service Management System 1.0. Un attaccante remoto può caricare file dannosi portando a una vulnerabilità di Stored Cross-Site Scripting. | Kitploit
CVE-2021-46078 - Esiste una vulnerabilità di Unrestricted File Upload in Sourcecodester Vehicle Service Management System 1.0. Un attaccante remoto può caricare file dannosi portando a una vulnerabilità di Stored Cross-Site Scripting.
Esiste una vulnerabilità di Caricamento File senza Restrizioni in Sourcecodester Vehicle Service Management System 1.0. Un attaccante remoto può caricare file malevoli, portando a una vulnerabilità di Cross-Site Scripting Memorizzato.
1. Sistema di Gestione dei Servizi dei Veicoli - 'Il Mio Account' (/admin/?page=user)
Salva il codice html sopra come, ad esempio: XSS.html
Nella sezione Impostazioni inserisci tutti i dettagli richiesti e carica il file html in Copertina del Sito.
Clicca sul pulsante Aggiorna.
Apri l'immagine della Copertina del Sito in una nuova scheda.
Codice javascript malevolo attivato.
Impatto:
Un attaccante può caricare file malevoli in più endpoint, portando a Cross-Site Scripting Memorizzato.
Mitigazione:
Si consiglia di implementare quanto segue:
Non accettare mai un nome file e la sua estensione direttamente senza un filtro di whitelist.
Se non è necessario avere caratteri Unicode, è altamente consigliato accettare solo caratteri alfanumerici e un solo punto come input per il nome file e l'estensione.
Limitare la dimensione del file a un valore massimo per prevenire attacchi denial of service.
La directory di upload non deve avere alcun permesso di "esecuzione".