Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2021-46080 — CVE-2021-46080 - Vehicle Service Management System 1.0에 사이트 간 요청 위조(CSRF) 취약점이 존재합니다. 성공적인 CSRF 공격은 저장형 사이트 간 스크립팅(XSS) 취약점으로 이어집니다. | Kitploit
도구/GitHubGitHub/sanupl/cve-2021-46080
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubsanupl/cve-2021-46080

CVE-2021-46080

CVE-2021-46080 - Vehicle Service Management System 1.0에 사이트 간 요청 위조(CSRF) 취약점이 존재합니다. 성공적인 CSRF 공격은 저장형 사이트 간 스크립팅(XSS) 취약점으로 이어집니다.

저장소 보기
114개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2021-46080

익스플로잇 제목: Vehicle Service Management System - '다중' 사이트 간 요청 위조(CSRF)로 인한 저장형 사이트 간 스크립팅(XSS)

익스플로잇 작성자: SANU P.L

CVE: CVE-2021-46080

CVSS: 4.8 중간(MEDIUM)

참조:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-stored-cross-site-scripting-xss
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46080
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46080

설명:

Vehicle Service Management System 1.0에 사이트 간 요청 위조(CSRF) 취약점이 존재합니다. 성공적인 CSRF 공격은 저장형 사이트 간 스크립팅(XSS) 취약점으로 이어집니다.

1. Vehicle Service Management System - '정비사 목록(Mechanic List)' (/admin/?page=mechanics)

익스플로잇:

  1. 관리자 패널에 접속합니다: http://localhost/vehicle_service/admin
  2. 관리자 계정 두 개를 생성합니다.
  3. 브라우저 A(Chrome)에서 Admin-1 계정으로 로그인합니다.
  4. 브라우저 B(Firefox)에서 Admin-2 계정으로 로그인합니다.
  5. Admin-1 계정(Chrome)에서 정비사 목록(Mechanic List) 섹션으로 이동하여 Create New 버튼을 클릭합니다.
  6. Full Name(전체 이름) 입력 필드에 아래 페이로드를 주입합니다.

페이로드:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Save 버튼을 클릭합니다.
  2. burpsuite에서 요청을 캡처하고 CSRF HTML 파일을 생성합니다.
  3. CSRF HTML 파일을 저장합니다(예: CSRF.html).
  4. 브라우저 B(Firefox)에서 CSRF.html 파일을 엽니다.
  5. 브라우저 B(Firefox)에서 정비사 목록(Mechanic List) 섹션으로 이동합니다.
  6. 악성 JavaScript 코드가 실행됩니다.

2. Vehicle Service Management System - '서비스 요청(Service Requests)' (/admin/?page=service_requests)

익스플로잇:

  1. 관리자 패널에 접속합니다: http://localhost/vehicle_service/admin
  2. 관리자 계정 두 개를 생성합니다.
  3. 브라우저 A(Chrome)에서 Admin-1 계정으로 로그인합니다.
  4. 브라우저 B(Firefox)에서 Admin-2 계정으로 로그인합니다.
  5. Admin-1 계정(Chrome)에서 서비스 요청(Service Requests) 섹션으로 이동하여 Create New 버튼을 클릭합니다.
  6. Owner Contact(소유자 연락처) 입력 필드에 아래 페이로드를 주입합니다.

페이로드:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Save Request(요청 저장) 버튼을 클릭합니다.
  2. burpsuite에서 요청을 캡처하고 CSRF HTML 파일을 생성합니다.
  3. CSRF HTML 파일을 저장합니다(예: CSRF.html).
  4. 브라우저 B(Firefox)에서 CSRF.html 파일을 엽니다.
  5. 브라우저 B(Firefox)에서 서비스 요청(Service Requests) 섹션으로 이동합니다.
  6. 새로 생성된 서비스 요청(Service Requests)을 선택하고 View 아래의 Action을 클릭합니다.
  7. 악성 JavaScript 코드가 실행됩니다.

3. Vehicle Service Management System - '카테고리 목록(Category List)' (/admin/?page=maintenance/category)

익스플로잇:

  1. 관리자 패널에 접속합니다: http://localhost/vehicle_service/admin
  2. 관리자 계정 두 개를 생성합니다.
  3. 브라우저 A(Chrome)에서 Admin-1 계정으로 로그인합니다.
  4. 브라우저 B(Firefox)에서 Admin-2 계정으로 로그인합니다.
  5. Admin-1 계정(Chrome)에서 카테고리 목록(Category List) 섹션으로 이동하여 Create New 버튼을 클릭합니다.
  6. Category Name(카테고리 이름) 입력 필드에 아래 페이로드를 주입합니다.

페이로드:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Save 버튼을 클릭합니다.
  2. burpsuite에서 요청을 캡처하고 CSRF HTML 파일을 생성합니다.
  3. CSRF HTML 파일을 저장합니다(예: CSRF.html).
  4. 브라우저 B(Firefox)에서 CSRF.html 파일을 엽니다.
  5. 브라우저 B(Firefox)에서 카테고리 목록(Category List) 섹션으로 이동합니다.
  6. 악성 JavaScript 코드가 실행됩니다.

4. Vehicle Service Management System - '서비스 목록(Service List)' (/admin/?page=maintenance/services)

익스플로잇:

  1. 관리자 패널에 접속합니다: http://localhost/vehicle_service/admin
  2. 관리자 계정 두 개를 생성합니다.
  3. 브라우저 A(Chrome)에서 Admin-1 계정으로 로그인합니다.
  4. 브라우저 B(Firefox)에서 Admin-2 계정으로 로그인합니다.
  5. Admin-1 계정(Chrome)에서 서비스 목록(Service List) 섹션으로 이동하여 Create New 버튼을 클릭합니다.
  6. Service Name(서비스 이름) 입력 필드에 아래 페이로드를 주입합니다.

페이로드:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Save 버튼을 클릭합니다.
  2. burpsuite에서 요청을 캡처하고 CSRF HTML 파일을 생성합니다.
  3. CSRF HTML 파일을 저장합니다(예: CSRF.html).
  4. 브라우저 B(Firefox)에서 CSRF.html 파일을 엽니다.
  5. 브라우저 B(Firefox)에서 서비스 목록(Service List) 섹션으로 이동합니다.
  6. 악성 JavaScript 코드가 실행됩니다.

5. Vehicle Service Management System - '사용자 목록(User List)' (/admin/?page=user/list)

익스플로잇:

  1. 관리자 패널에 접속합니다: http://localhost/vehicle_service/admin
  2. 관리자 계정 두 개를 생성합니다.
  3. 브라우저 A(Chrome)에서 Admin-1 계정으로 로그인합니다.
  4. 브라우저 B(Firefox)에서 Admin-2 계정으로 로그인합니다.
  5. Admin-1 계정(Chrome)에서 사용자 목록(User List) 섹션으로 이동하여 Create New 버튼을 클릭합니다.
  6. First Name(이름) 입력 필드에 아래 페이로드를 주입합니다.

페이로드:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Save 버튼을 클릭합니다.
  2. burpsuite에서 요청을 캡처하고 CSRF HTML 파일을 생성합니다.
  3. CSRF HTML 파일을 저장합니다(예: CSRF.html).
  4. 브라우저 B(Firefox)에서 CSRF.html 파일을 엽니다.
  5. 브라우저 B(Firefox)에서 사용자 목록(User List) 섹션으로 이동합니다.
  6. 악성 JavaScript 코드가 실행됩니다.

6. Vehicle Service Management System - '설정(Settings)' (/admin/?page=system_info)

익스플로잇:

  1. 관리자 패널에 접속합니다: http://localhost/vehicle_service/admin
  2. 관리자 계정 두 개를 생성합니다.
  3. 브라우저 A(Chrome)에서 Admin-1 계정으로 로그인합니다.
  4. 브라우저 B(Firefox)에서 Admin-2 계정으로 로그인합니다.
  5. Admin-1 계정(Chrome)에서 설정(Settings) 섹션으로 이동합니다.
  6. System Name(시스템 이름) 입력 필드에 아래 페이로드를 주입합니다.

페이로드:

root@kitploit:~
 "><script>alert(document.cookie)</script>
  1. Update 버튼을 클릭합니다.
  2. burpsuite에서 요청을 캡처하고 CSRF HTML 파일을 생성합니다.
  3. CSRF HTML 파일을 저장합니다(예: CSRF.html).
  4. 브라우저 B(Firefox)에서 CSRF.html 파일을 엽니다.
  5. 브라우저 B(Firefox)에서 설정(Settings) 섹션으로 이동합니다.
  6. 악성 JavaScript 코드가 실행됩니다.

영향:

여러 엔드포인트에 사이트 간 요청 위조(CSRF) 취약점이 존재하며, 이는 저장형 사이트 간 스크립팅(XSS) 취약점으로 이어집니다.

완화 조치:

다음 사항을 구현할 것을 권장합니다:

  • 일반적인 세션 토큰과 마찬가지로 예측 불가능하고 높은 엔트로피를 가져야 합니다.
  • 사용자 세션에 바인딩되어야 합니다.
  • 관련 작업이 실행되기 전에 모든 경우에 대해 엄격히 검증되어야 합니다.
도구 다운로드