Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2021-46075 — CVE-2021-46075 - A Privilege Escalation vulnerability exists in Sourcecodester Vehicle Service Management System 1.0. Staff account users can access the admin resources and perform CRUD Operations. | Kitploit
도구/GitHubGitHub/sanupl/cve-2021-46075
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingMisconfiguration
GitHubsanupl/cve-2021-46075

CVE-2021-46075

CVE-2021-46075 - A Privilege Escalation vulnerability exists in Sourcecodester Vehicle Service Management System 1.0. Staff account users can access the admin resources and perform CRUD Operations.

저장소 보기
13개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2021-46075

Exploit Title: 차량 서비스 관리 시스템 - '다중' 권한 상승으로 인한 CRUD 작업

Exploit Author: SANU P.L

CVE: CVE-2021-46075

CVSS: 7.2 높음

참조:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46075
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46075

설명:

Sourcecodester Vehicle Service Management System 1.0에 권한 상승 취약점이 존재합니다. 직원 계정 사용자는 관리자 리소스에 접근하여 CRUD 작업을 수행할 수 있습니다.

1. 차량 서비스 관리 시스템 - '사용자 목록' (/admin/?page=user/list) (/admin/?page=user/manage_user)

공격 절차:

  1. 관리자 패널에 접속합니다 http://localhost/vehicle_service/admin
  2. 브라우저 A(크롬)에서 관리자 계정으로 로그인합니다.
  3. 브라우저 B(파이어폭스)에서 직원 계정으로 로그인합니다.
  4. 관리자 계정(크롬)에서 사용자 목록 섹션으로 이동하여 새로 만들기 버튼을 클릭합니다.
  5. 새 사용자 만들기 링크를 복사합니다. http://localhost/vehicle_service/admin/?page=user/manage_user
  6. 직원 계정(파이어폭스)에는 사용자 목록 섹션이 없습니다. 직원 계정에 사용자 생성 권한이 없기 때문입니다.
  7. 복사한 링크를 브라우저 B(파이어폭스)에 붙여넣습니다.
  8. 이제 사용자 생성 페이지에 접근할 수 있습니다.
  9. 필수 세부 정보를 입력하고 저장 버튼을 클릭합니다.
  10. 관리자 계정(크롬)에서 사용자 목록 섹션으로 이동합니다. http://localhost/vehicle_service/admin/?page=user/list
  11. 새 사용자가 성공적으로 생성되었습니다.
  12. 직원 계정이 사용자 목록 페이지와 사용자 생성 페이지에 접근할 수 있습니다.
  13. 직원 계정이 사용자를 생성, 읽기, 업데이트 및 삭제할 수 있습니다.

2. 차량 서비스 관리 시스템 - '카테고리 목록' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)

공격 절차:

  1. 관리자 패널에 접속합니다 http://localhost/vehicle_service/admin
  2. 브라우저 A(크롬)에서 관리자 계정으로 로그인합니다.
  3. 브라우저 B(파이어폭스)에서 직원 계정으로 로그인합니다.
  4. 관리자 계정(크롬)에서 카테고리 목록 섹션으로 이동하여 새로 만들기 버튼을 클릭합니다.
  5. 새 카테고리 만들기 링크를 복사합니다. http://localhost/vehicle_service/admin/?page=maintenance/manage_category
  6. 직원 계정(파이어폭스)에는 카테고리 목록 섹션이 없습니다. 직원 계정에 카테고리 생성 권한이 없기 때문입니다.
  7. 복사한 링크를 브라우저 B(파이어폭스)에 붙여넣습니다.
  8. 이제 카테고리 생성 페이지에 접근할 수 있습니다.
  9. 필수 세부 정보를 입력하고 저장 버튼을 클릭합니다.
  10. 관리자 계정(크롬)에서 카테고리 목록 섹션으로 이동합니다. http://localhost/vehicle_service/admin/?page=maintenance/category
  11. 새 카테고리가 성공적으로 생성되었습니다.
  12. 직원 계정이 카테고리 목록 페이지와 카테고리 생성 페이지에 접근할 수 있습니다.
  13. 직원 계정이 카테고리를 생성, 읽기, 업데이트 및 삭제할 수 있습니다.

3. 차량 서비스 관리 시스템 - '서비스 목록' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)

공격 절차:

  1. 관리자 패널에 접속합니다 http://localhost/vehicle_service/admin
  2. 브라우저 A(크롬)에서 관리자 계정으로 로그인합니다.
  3. 브라우저 B(파이어폭스)에서 직원 계정으로 로그인합니다.
  4. 관리자 계정(크롬)에서 서비스 목록 섹션으로 이동하여 새로 만들기 버튼을 클릭합니다.
  5. 새 서비스 만들기 링크를 복사합니다. http://localhost/vehicle_service/admin/?page=maintenance/manage_service
  6. 직원 계정(파이어폭스)에는 서비스 목록 섹션이 없습니다. 직원 계정에 서비스 생성 권한이 없기 때문입니다.
  7. 복사한 링크를 브라우저 B(파이어폭스)에 붙여넣습니다.
  8. 이제 서비스 생성 페이지에 접근할 수 있습니다.
  9. 필수 세부 정보를 입력하고 저장 버튼을 클릭합니다.
  10. 관리자 계정(크롬)에서 서비스 목록 섹션으로 이동합니다. http://localhost/vehicle_service/admin/?page=maintenance/services
  11. 새 서비스가 성공적으로 생성되었습니다.
  12. 직원 계정이 서비스 목록 페이지와 서비스 생성 페이지에 접근할 수 있습니다.
  13. 직원 계정이 서비스를 생성, 읽기, 업데이트 및 삭제할 수 있습니다.

4. 차량 서비스 관리 시스템 - '설정' (/admin/?page=system_info)

공격 절차:

  1. 관리자 패널에 접속합니다 http://localhost/vehicle_service/admin
  2. 브라우저 A(크롬)에서 관리자 계정으로 로그인합니다.
  3. 브라우저 B(파이어폭스)에서 직원 계정으로 로그인합니다.
  4. 관리자 계정(크롬)에서 설정 섹션으로 이동합니다.
  5. 설정 섹션 링크를 복사합니다. http://localhost/vehicle_service/admin/?page=system_info
  6. 직원 계정(파이어폭스)에는 설정 섹션이 없습니다. 직원 계정에 설정 접근 권한이 없기 때문입니다.
  7. 복사한 링크를 브라우저 B(파이어폭스)에 붙여넣습니다.
  8. 이제 설정 페이지에 접근할 수 있습니다.
  9. 필수 세부 정보를 입력하고 저장 버튼을 클릭합니다.
  10. 관리자 계정(크롬)에서 설정 섹션으로 이동합니다. http://localhost/vehicle_service/admin/?page=system_info
  11. 세부 정보가 성공적으로 업데이트되었습니다.
  12. 직원 계정이 설정 페이지에 접근할 수 있습니다.
  13. 직원 계정이 설정을 업데이트할 수 있습니다.

영향:

원격 공격자가 일반적으로 접근할 수 없는 리소스에 대한 상승된 접근 권한을 얻습니다. 직원 계정 사용자는 관리자 리소스에 접근하여 CRUD 작업을 수행할 수 있습니다.

완화 조치:

다음과 같은 조치를 구현하는 것이 좋습니다.

  • 적절한 권한 계정 관리
  • 모든 권한 세션 모니터링 및 관리
  • 강력한 비밀번호 정책 및 시행
  • 사용자 입력 정리 및 데이터베이스 보안
도구 다운로드