Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingConfigurazione Errata
GitHubsanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations

Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-46075 - Esiste una vulnerabilità di escalation dei privilegi in Sourcecodester Vehicle Service Management System 1.0. Gli utenti con account staff possono accedere alle risorse di amministrazione ed eseguire operazioni CRUD.

Vedi Repository
174 mesi faNon ancora revisionato

CVE-2021-46075

Titolo dell'exploit: Vehicle Service Management System - 'Multiple' Escalation dei privilegi porta a operazioni CRUD

Autore dell'exploit: SANU P.L

CVE: CVE-2021-46075

CVSS: 7.2 ALTA

Riferimenti:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46075
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46075

Descrizione:

Una vulnerabilità di escalation dei privilegi esiste in Sourcecodester Vehicle Service Management System 1.0. Gli utenti con account Staff possono accedere alle risorse admin ed eseguire operazioni CRUD.

1. Vehicle Service Management System - 'Elenco utenti' (/admin/?page=user/list) (/admin/?page=user/manage_user)

Exploit:

  1. Visitare il pannello admin http://localhost/vehicle_service/admin
  2. Accedere con l'account Admin nel Browser A (Chrome)
  3. Accedere con l'account Staff nel Browser B (Firefox)
  4. Nell'account Admin (Chrome) andare alla sezione Elenco utenti e fare clic sul pulsante Crea nuovo.
  5. Copiare il link di Crea nuovo utente http://localhost/vehicle_service/admin/?page=user/manage_user
  6. Nell'account Staff (Firefox) non c'è alcuna sezione Elenco utenti perché l'account Staff non ha i diritti per creare un utente.
  7. Incollare il link copiato nel Browser B (Firefox)
  8. Ora siamo in grado di accedere alla pagina Crea utente.
  9. Inserire i dettagli richiesti e fare clic sul pulsante Salva.
  10. Nell'account Admin (Chrome) andare alla sezione Elenco utenti http://localhost/vehicle_service/admin/?page=user/list
  11. Il nuovo utente è stato creato con successo.
  12. L'account Staff può accedere alla pagina Elenco utenti e alla pagina Crea utente.
  13. L'account Staff può Creare, Leggere, Aggiornare ed Eliminare gli utenti.

2. Vehicle Service Management System - 'Elenco categorie' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)

Exploit:

  1. Visitare il pannello admin http://localhost/vehicle_service/admin
  2. Accedere con l'account Admin nel Browser A (Chrome)
  3. Accedere con l'account Staff nel Browser B (Firefox)
  4. Nell'account Admin (Chrome) andare alla sezione Elenco categorie e fare clic sul pulsante Crea nuovo.
  5. Copiare il link di Crea nuova categoria http://localhost/vehicle_service/admin/?page=maintenance/manage_category
  6. Nell'account Staff (Firefox) non c'è alcuna sezione Elenco categorie perché l'account Staff non ha i diritti per creare una categoria.
  7. Incollare il link copiato nel Browser B (Firefox)
  8. Ora siamo in grado di accedere alla pagina Crea categoria.
  9. Inserire i dettagli richiesti e fare clic sul pulsante Salva.
  10. Nell'account Admin (Chrome) andare alla sezione Elenco categorie http://localhost/vehicle_service/admin/?page=maintenance/category
  11. La nuova categoria è stata creata con successo.
  12. L'account Staff può accedere alla pagina Elenco categorie e alla pagina Crea categoria.
  13. L'account Staff può Creare, Leggere, Aggiornare ed Eliminare le categorie.

3. Vehicle Service Management System - 'Elenco servizi' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)

Exploit:

  1. Visitare il pannello admin http://localhost/vehicle_service/admin
  2. Accedere con l'account Admin nel Browser A (Chrome)
  3. Accedere con l'account Staff nel Browser B (Firefox)
  4. Nell'account Admin (Chrome) andare alla sezione Elenco servizi e fare clic sul pulsante Crea nuovo.
  5. Copiare il link di Crea nuovo servizio http://localhost/vehicle_service/admin/?page=maintenance/manage_service
  6. Nell'account Staff (Firefox) non c'è alcuna sezione Elenco servizi perché l'account Staff non ha i diritti per creare un servizio.
  7. Incollare il link copiato nel Browser B (Firefox)
  8. Ora siamo in grado di accedere alla pagina Crea servizio.
  9. Inserire i dettagli richiesti e fare clic sul pulsante Salva.
  10. Nell'account Admin (Chrome) andare alla sezione Elenco servizi http://localhost/vehicle_service/admin/?page=maintenance/services
  11. Il nuovo servizio è stato creato con successo.
  12. L'account Staff può accedere alla pagina Elenco servizi e alla pagina Crea servizio.
  13. L'account Staff può Creare, Leggere, Aggiornare ed Eliminare i servizi.

4. Vehicle Service Management System - 'Impostazioni' (/admin/?page=system_info)

Exploit:

  1. Visitare il pannello admin http://localhost/vehicle_service/admin
  2. Accedere con l'account Admin nel Browser A (Chrome)
  3. Accedere con l'account Staff nel Browser B (Firefox)
  4. Nell'account Admin (Chrome) andare alla sezione Impostazioni.
  5. Copiare il link della sezione Impostazioni http://localhost/vehicle_service/admin/?page=system_info
  6. Nell'account Staff (Firefox) non c'è alcuna sezione Impostazioni perché l'account Staff non ha i diritti per accedere alle Impostazioni.
  7. Incollare il link copiato nel Browser B (Firefox)
  8. Ora siamo in grado di accedere alla pagina Impostazioni.
  9. Inserire i dettagli richiesti e fare clic sul pulsante Salva.
  10. Nell'account Admin (Chrome) andare alla sezione Impostazioni http://localhost/vehicle_service/admin/?page=system_info
  11. I dettagli sono stati aggiornati con successo.
  12. L'account Staff può accedere alla pagina Impostazioni.
  13. L'account Staff può Aggiornare le Impostazioni.

Impatto:

Un utente remoto può ottenere un accesso elevato a risorse che normalmente non dovrebbero essere disponibili. Con l'account Staff, gli utenti possono accedere alle risorse admin ed eseguire operazioni CRUD.

Mitigazione:

Si raccomanda di implementare quanto segue:

  • Gestione corretta dei privilegi degli account
  • Monitorare e gestire tutte le sessioni privilegiate
  • Politiche password complesse e relativa applicazione
  • Sanificare gli input degli utenti e proteggere i database
Scarica lo strumento