Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2021-46075 — CVE-2021-46075 - Sourcecodester Vehicle Service Management System 1.0에 권한 상승 취약점이 존재합니다. 직원 계정 사용자는 관리자 리소스에 액세스하고 CRUD 작업을 수행할 수 있습니다. | Kitploit
도구/GitHubGitHub/sanupl/cve-2021-46075
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingMisconfiguration
GitHubsanupl/cve-2021-46075

CVE-2021-46075

CVE-2021-46075 - Sourcecodester Vehicle Service Management System 1.0에 권한 상승 취약점이 존재합니다. 직원 계정 사용자는 관리자 리소스에 액세스하고 CRUD 작업을 수행할 수 있습니다.

저장소 보기
124개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2021-46075

Exploit Title: 차량 서비스 관리 시스템 - '다중' 권한 상승으로 인한 CRUD 작업

Exploit Author: SANU P.L

CVE: CVE-2021-46075

CVSS: 7.2 높음

참조:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46075
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46075

설명:

Sourcecodester Vehicle Service Management System 1.0에 권한 상승 취약점이 존재합니다. 직원 계정 사용자는 관리자 리소스에 접근하여 CRUD 작업을 수행할 수 있습니다.

1. 차량 서비스 관리 시스템 - '사용자 목록' (/admin/?page=user/list) (/admin/?page=user/manage_user)

공격 절차:

  1. 관리자 패널에 접속합니다 http://localhost/vehicle_service/admin
  2. 브라우저 A(크롬)에서 관리자 계정으로 로그인합니다.
  3. 브라우저 B(파이어폭스)에서 직원 계정으로 로그인합니다.
  4. 관리자 계정(크롬)에서 사용자 목록 섹션으로 이동하여 새로 만들기 버튼을 클릭합니다.
  5. 새 사용자 만들기 링크를 복사합니다. http://localhost/vehicle_service/admin/?page=user/manage_user
  6. 직원 계정(파이어폭스)에는 사용자 목록 섹션이 없습니다. 직원 계정에 사용자 생성 권한이 없기 때문입니다.
  7. 복사한 링크를 브라우저 B(파이어폭스)에 붙여넣습니다.
  8. 이제 사용자 생성 페이지에 접근할 수 있습니다.
  9. 필수 세부 정보를 입력하고 저장 버튼을 클릭합니다.
  10. 관리자 계정(크롬)에서 사용자 목록 섹션으로 이동합니다. http://localhost/vehicle_service/admin/?page=user/list
  11. 새 사용자가 성공적으로 생성되었습니다.
  12. 직원 계정이 사용자 목록 페이지와 사용자 생성 페이지에 접근할 수 있습니다.
  13. 직원 계정이 사용자를 생성, 읽기, 업데이트 및 삭제할 수 있습니다.

2. 차량 서비스 관리 시스템 - '카테고리 목록' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)

공격 절차:

  1. 관리자 패널에 접속합니다 http://localhost/vehicle_service/admin
  2. 브라우저 A(크롬)에서 관리자 계정으로 로그인합니다.
  3. 브라우저 B(파이어폭스)에서 직원 계정으로 로그인합니다.
  4. 관리자 계정(크롬)에서 카테고리 목록 섹션으로 이동하여 새로 만들기 버튼을 클릭합니다.
  5. 새 카테고리 만들기 링크를 복사합니다. http://localhost/vehicle_service/admin/?page=maintenance/manage_category
  6. 직원 계정(파이어폭스)에는 카테고리 목록 섹션이 없습니다. 직원 계정에 카테고리 생성 권한이 없기 때문입니다.
  7. 복사한 링크를 브라우저 B(파이어폭스)에 붙여넣습니다.
  8. 이제 카테고리 생성 페이지에 접근할 수 있습니다.
  9. 필수 세부 정보를 입력하고 저장 버튼을 클릭합니다.
  10. 관리자 계정(크롬)에서 카테고리 목록 섹션으로 이동합니다. http://localhost/vehicle_service/admin/?page=maintenance/category
  11. 새 카테고리가 성공적으로 생성되었습니다.
  12. 직원 계정이 카테고리 목록 페이지와 카테고리 생성 페이지에 접근할 수 있습니다.
  13. 직원 계정이 카테고리를 생성, 읽기, 업데이트 및 삭제할 수 있습니다.

3. 차량 서비스 관리 시스템 - '서비스 목록' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)

공격 절차:

  1. 관리자 패널에 접속합니다 http://localhost/vehicle_service/admin
  2. 브라우저 A(크롬)에서 관리자 계정으로 로그인합니다.
  3. 브라우저 B(파이어폭스)에서 직원 계정으로 로그인합니다.
  4. 관리자 계정(크롬)에서 서비스 목록 섹션으로 이동하여 새로 만들기 버튼을 클릭합니다.
  5. 새 서비스 만들기 링크를 복사합니다. http://localhost/vehicle_service/admin/?page=maintenance/manage_service
  6. 직원 계정(파이어폭스)에는 서비스 목록 섹션이 없습니다. 직원 계정에 서비스 생성 권한이 없기 때문입니다.
  7. 복사한 링크를 브라우저 B(파이어폭스)에 붙여넣습니다.
  8. 이제 서비스 생성 페이지에 접근할 수 있습니다.
  9. 필수 세부 정보를 입력하고 저장 버튼을 클릭합니다.
  10. 관리자 계정(크롬)에서 서비스 목록 섹션으로 이동합니다. http://localhost/vehicle_service/admin/?page=maintenance/services
  11. 새 서비스가 성공적으로 생성되었습니다.
  12. 직원 계정이 서비스 목록 페이지와 서비스 생성 페이지에 접근할 수 있습니다.
  13. 직원 계정이 서비스를 생성, 읽기, 업데이트 및 삭제할 수 있습니다.

4. 차량 서비스 관리 시스템 - '설정' (/admin/?page=system_info)

공격 절차:

  1. 관리자 패널에 접속합니다 http://localhost/vehicle_service/admin
  2. 브라우저 A(크롬)에서 관리자 계정으로 로그인합니다.
  3. 브라우저 B(파이어폭스)에서 직원 계정으로 로그인합니다.
  4. 관리자 계정(크롬)에서 설정 섹션으로 이동합니다.
  5. 설정 섹션 링크를 복사합니다. http://localhost/vehicle_service/admin/?page=system_info
  6. 직원 계정(파이어폭스)에는 설정 섹션이 없습니다. 직원 계정에 설정 접근 권한이 없기 때문입니다.
  7. 복사한 링크를 브라우저 B(파이어폭스)에 붙여넣습니다.
  8. 이제 설정 페이지에 접근할 수 있습니다.
  9. 필수 세부 정보를 입력하고 저장 버튼을 클릭합니다.
  10. 관리자 계정(크롬)에서 설정 섹션으로 이동합니다. http://localhost/vehicle_service/admin/?page=system_info
  11. 세부 정보가 성공적으로 업데이트되었습니다.
  12. 직원 계정이 설정 페이지에 접근할 수 있습니다.
  13. 직원 계정이 설정을 업데이트할 수 있습니다.

영향:

원격 공격자가 일반적으로 접근할 수 없는 리소스에 대한 상승된 접근 권한을 얻습니다. 직원 계정 사용자는 관리자 리소스에 접근하여 CRUD 작업을 수행할 수 있습니다.

완화 조치:

다음과 같은 조치를 구현하는 것이 좋습니다.

  • 적절한 권한 계정 관리
  • 모든 권한 세션 모니터링 및 관리
  • 강력한 비밀번호 정책 및 시행
  • 사용자 입력 정리 및 데이터베이스 보안
도구 다운로드