
CVE-2021-46067 - Vehicle Service Management System 1.0では、攻撃者がCookieを盗み取り、完全なアカウント乗っ取りに至る可能性があります。
Vehicle Service Management System 1.0 では、攻撃者が Cookie を窃取することで、完全なアカウント乗っ取り(Full Account Takeover)につながる可能性があります。
<!DOCTYPE html>
<html>
<title>Cookie Stealing</title>
<body>
</body>
</html>
<!DOCTYPE html>
<html>
<title>Cookie Stealing</title>
<body>
</body>
</html>
<!DOCTYPE html>
<html>
<title>Cookie Stealing</title>
<body>
</body>
</html>
<!DOCTYPE html>
<html>
<title>Cookie Stealing</title>
<body>
</body>
</html>
攻撃者が悪意のある html ファイルをアップロードすると、サードパーティのウェブサイトにリダイレクトされ、リクエスト内で Cookie が露出します。これにより、完全なアカウント乗っ取りにつながります。
ファイルアップロード機能を検証し、セッション内で二次チェックを実行することを推奨します。