Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS — CVE-2021-46080 - Esiste una vulnerabilità di Cross Site Request Forgery (CSRF) in Vehicle Service Management System 1.0. Un attacco CSRF riuscito porta a una vulnerabilità di Stored Cross Site Scripting. | Kitploit
Strumenti/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubsanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss

Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS

CVE-2021-46080 - Esiste una vulnerabilità di Cross Site Request Forgery (CSRF) in Vehicle Service Management System 1.0. Un attacco CSRF riuscito porta a una vulnerabilità di Stored Cross Site Scripting.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
3 mesi faNon ancora revisionato

CVE-2021-46080

Titolo dell'Exploit: Vehicle Service Management System - 'Multiple' Cross-Site Request Forgery (CSRF) che porta a Stored Cross Site Scripting (XSS)

Autore dell'Exploit: SANU P.L

CVE: CVE-2021-46080

CVSS: 4.8 MEDIUM

Riferimenti:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-stored-cross-site-scripting-xss
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46080
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46080

Descrizione:

Una vulnerabilità di Cross Site Request Forgery (CSRF) esiste in Vehicle Service Management System 1.0. Un attacco CSRF riuscito porta a una vulnerabilità di Stored Cross Site Scripting.

1. Vehicle Service Management System - 'Elenco Meccanici' (/admin/?page=mechanics)

Exploit:

  1. Visita il pannello di amministrazione http://localhost/vehicle_service/admin
  2. Crea due account amministratore.
  3. Accedi con l'account Admin-1 nel Browser A (Chrome)
  4. Accedi con l'account Admin-2 nel Browser B (Firefox)
  5. Nell'account Admin-1 (Chrome) vai alla sezione Elenco Meccanici e clicca sul pulsante Crea Nuovo.
  6. Inietta il payload sottostante nel campo Nome Completo.

Payload:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Clicca sul pulsante Salva.
  2. Cattura la richiesta in burpsuite e genera il file CSRF Html.
  3. Salva il file CSRF Html, ad esempio: CSRF.html
  4. Nel Browser B (Firefox) apri il file CSRF.html.
  5. Vai alla sezione Elenco Meccanici nel Browser B (Firefox).
  6. Il codice javascript malevolo viene attivato.

2. Vehicle Service Management System - 'Richieste di Servizio' (/admin/?page=service_requests)

Exploit:

  1. Visita il pannello di amministrazione http://localhost/vehicle_service/admin
  2. Crea due account amministratore.
  3. Accedi con l'account Admin-1 nel Browser A (Chrome)
  4. Accedi con l'account Admin-2 nel Browser B (Firefox)
  5. Nell'account Admin-1 (Chrome) vai alla sezione Richieste di Servizio e clicca sul pulsante Crea Nuovo.
  6. Inietta il payload sottostante nel campo Contatto Proprietario.

Payload:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Clicca sul pulsante Salva Richiesta.
  2. Cattura la richiesta in burpsuite e genera il file CSRF Html.
  3. Salva il file CSRF Html, ad esempio: CSRF.html
  4. Nel Browser B (Firefox) apri il file CSRF.html.
  5. Vai alla sezione Richieste di Servizio nel Browser B (Firefox).
  6. Scegli la Richiesta di Servizio appena creata e clicca su Azione in Visualizza.
  7. Il codice javascript malevolo viene attivato.

3. Vehicle Service Management System - 'Elenco Categorie' (/admin/?page=maintenance/category)

Exploit:

  1. Visita il pannello di amministrazione http://localhost/vehicle_service/admin
  2. Crea due account amministratore.
  3. Accedi con l'account Admin-1 nel Browser A (Chrome)
  4. Accedi con l'account Admin-2 nel Browser B (Firefox)
  5. Nell'account Admin-1 (Chrome) vai alla sezione Elenco Categorie e clicca sul pulsante Crea Nuovo.
  6. Inietta il payload sottostante nel campo Nome Categoria.

Payload:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Clicca sul pulsante Salva.
  2. Cattura la richiesta in burpsuite e genera il file CSRF Html.
  3. Salva il file CSRF Html, ad esempio: CSRF.html
  4. Nel Browser B (Firefox) apri il file CSRF.html.
  5. Vai alla sezione Elenco Categorie nel Browser B (Firefox).
  6. Il codice javascript malevolo viene attivato.

4. Vehicle Service Management System - 'Elenco Servizi' (/admin/?page=maintenance/services)

Exploit:

  1. Visita il pannello di amministrazione http://localhost/vehicle_service/admin
  2. Crea due account amministratore.
  3. Accedi con l'account Admin-1 nel Browser A (Chrome)
  4. Accedi con l'account Admin-2 nel Browser B (Firefox)
  5. Nell'account Admin-1 (Chrome) vai alla sezione Elenco Servizi e clicca sul pulsante Crea Nuovo.
  6. Inietta il payload sottostante nel campo Nome Servizio.

Payload:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Clicca sul pulsante Salva.
  2. Cattura la richiesta in burpsuite e genera il file CSRF Html.
  3. Salva il file CSRF Html, ad esempio: CSRF.html
  4. Nel Browser B (Firefox) apri il file CSRF.html.
  5. Vai alla sezione Elenco Servizi nel Browser B (Firefox).
  6. Il codice javascript malevolo viene attivato.

5. Vehicle Service Management System - 'Elenco Utenti' (/admin/?page=user/list)

Exploit:

  1. Visita il pannello di amministrazione http://localhost/vehicle_service/admin
  2. Crea due account amministratore.
  3. Accedi con l'account Admin-1 nel Browser A (Chrome)
  4. Accedi con l'account Admin-2 nel Browser B (Firefox)
  5. Nell'account Admin-1 (Chrome) vai alla sezione Elenco Utenti e clicca sul pulsante Crea Nuovo.
  6. Inietta il payload sottostante nel campo Nome.

Payload:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Clicca sul pulsante Salva.
  2. Cattura la richiesta in burpsuite e genera il file CSRF Html.
  3. Salva il file CSRF Html, ad esempio: CSRF.html
  4. Nel Browser B (Firefox) apri il file CSRF.html.
  5. Vai alla sezione Elenco Utenti nel Browser B (Firefox).
  6. Il codice javascript malevolo viene attivato.

6. Vehicle Service Management System - 'Impostazioni' (/admin/?page=system_info)

Exploit:

  1. Visita il pannello di amministrazione http://localhost/vehicle_service/admin
  2. Crea due account amministratore.
  3. Accedi con l'account Admin-1 nel Browser A (Chrome)
  4. Accedi con l'account Admin-2 nel Browser B (Firefox)
  5. Nell'account Admin-1 (Chrome) vai alla sezione Impostazioni.
  6. Inietta il payload sottostante nel campo Nome Sistema.

Payload:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Clicca sul pulsante Aggiorna.
  2. Cattura la richiesta in burpsuite e genera il file CSRF Html.
  3. Salva il file CSRF Html, ad esempio: CSRF.html
  4. Nel Browser B (Firefox) apri il file CSRF.html.
  5. Vai alla sezione Impostazioni nel Browser B (Firefox).
  6. Il codice javascript malevolo viene attivato.

Impatto:

La vulnerabilità di Cross-Site Request Forgery esiste in più endpoint e porta a una vulnerabilità di Stored Cross Site Scripting.

Mitigazione:

Si consiglia di implementare quanto segue:

  • Imprevedibile con alta entropia, come per i token di sessione in generale.
  • Legato alla sessione dell'utente.
  • Strettamente validato in ogni caso prima che l'azione pertinente venga eseguita.
Scarica lo strumento