Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Code-Execution — CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 è vulnerabile al caricamento di file. Un attaccante può caricare un file php dannoso in più endpoint, portando a Esecuzione di codice. | Kitploit
CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 è vulnerabile al caricamento di file. Un attaccante può caricare un file php dannoso in più endpoint, portando a Esecuzione di codice.
Sourcecodester Vehicle Service Management System 1.0 è vulnerabile al caricamento di file. Un attaccante può caricare un file php dannoso in molteplici endpoint, portando all'esecuzione di codice.
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Esegui tutti i comandi di sistema, ad esempio: id, whoami, pwd, ecc.
Impatto:
Un attaccante può caricare un file php dannoso in molteplici endpoint, portando all'esecuzione di codice.
Mitigazione:
Si consiglia di implementare quanto segue:
Non accettare mai un nome file e la sua estensione direttamente senza un filtro basato su whitelist.
Se non c'è necessità di caratteri Unicode, è altamente consigliato accettare solo caratteri alfanumerici e un solo punto come input per il nome del file e l'estensione.
Limitare la dimensione del file a un valore massimo per prevenire attacchi di denial of service.
La directory di upload non deve avere alcun permesso di "esecuzione".