Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS — CVE-2021-46080 - Vehicle Service Management System 1.0에는 CSRF(Cross Site Request Forgery, 사이트 간 요청 위조) 취약점이 존재합니다. 성공적인 CSRF 공격은 저장형 XSS(Stored Cross Site Scripting) 취약점으로 이어집니다. | Kitploit
도구/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubsanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss

Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS

CVE-2021-46080 - Vehicle Service Management System 1.0에는 CSRF(Cross Site Request Forgery, 사이트 간 요청 위조) 취약점이 존재합니다. 성공적인 CSRF 공격은 저장형 XSS(Stored Cross Site Scripting) 취약점으로 이어집니다.

저장소 보기
194개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2021-46080

익스플로잇 제목: 차량 서비스 관리 시스템 - '다중' 사이트 간 요청 위조(CSRF)로 인한 저장형 사이트 간 스크립팅(XSS)

익스플로잇 작성자: SANU P.L

CVE: CVE-2021-46080

CVSS: 4.8 MEDIUM

참고 자료:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-stored-cross-site-scripting-xss
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46080
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46080

설명:

차량 서비스 관리 시스템 1.0에서 사이트 간 요청 위조(CSRF) 취약점이 존재합니다. 성공적인 CSRF 공격은 저장형 사이트 간 스크립팅(XSS) 취약점으로 이어집니다.

1. 차량 서비스 관리 시스템 - '정비공 목록' (/admin/?page=mechanics)

익스플로잇:

  1. 관리자 패널에 접속합니다: http://localhost/vehicle_service/admin
  2. 관리자 계정 두 개를 생성합니다.
  3. 브라우저 A(Chrome)에서 Admin-1 계정으로 로그인합니다.
  4. 브라우저 B(Firefox)에서 Admin-2 계정으로 로그인합니다.
  5. Admin-1 계정(Chrome)에서 정비공 목록 섹션으로 이동하여 Create New 버튼을 클릭합니다.
  6. 아래 페이로드를 Full Name 입력 필드에 주입합니다.

페이로드:

 "><script>alert(document.cookie)</script>
  1. Save 버튼을 클릭합니다.
  2. burpsuite에서 요청을 캡처하고 CSRF HTML 파일을 생성합니다.
  3. CSRF HTML 파일을 예: CSRF.html로 저장합니다.
  4. 브라우저 B(Firefox)에서 CSRF.html 파일을 엽니다.
  5. 브라우저 B(Firefox)에서 정비공 목록 섹션으로 이동합니다.
  6. 악성 JavaScript 코드가 실행됩니다.

2. 차량 서비스 관리 시스템 - '서비스 요청' (/admin/?page=service_requests)

익스플로잇:

  1. 관리자 패널에 접속합니다: http://localhost/vehicle_service/admin
  2. 관리자 계정 두 개를 생성합니다.
  3. 브라우저 A(Chrome)에서 Admin-1 계정으로 로그인합니다.
  4. 브라우저 B(Firefox)에서 Admin-2 계정으로 로그인합니다.
  5. Admin-1 계정(Chrome)에서 서비스 요청 섹션으로 이동하여 Create New 버튼을 클릭합니다.
  6. 아래 페이로드를 Owner Contact 입력 필드에 주입합니다.

페이로드:

 "><script>alert(document.cookie)</script>
  1. Save Request 버튼을 클릭합니다.
  2. burpsuite에서 요청을 캡처하고 CSRF HTML 파일을 생성합니다.
  3. CSRF HTML 파일을 예: CSRF.html로 저장합니다.
  4. 브라우저 B(Firefox)에서 CSRF.html 파일을 엽니다.
  5. 브라우저 B(Firefox)에서 서비스 요청 섹션으로 이동합니다.
  6. 새로 생성된 서비스 요청을 선택하고 View 아래의 Action을 클릭합니다.
  7. 악성 JavaScript 코드가 실행됩니다.

3. 차량 서비스 관리 시스템 - '카테고리 목록' (/admin/?page=maintenance/category)

익스플로잇:

  1. 관리자 패널에 접속합니다: http://localhost/vehicle_service/admin
  2. 관리자 계정 두 개를 생성합니다.
  3. 브라우저 A(Chrome)에서 Admin-1 계정으로 로그인합니다.
  4. 브라우저 B(Firefox)에서 Admin-2 계정으로 로그인합니다.
  5. Admin-1 계정(Chrome)에서 카테고리 목록 섹션으로 이동하여 Create New 버튼을 클릭합니다.
  6. 아래 페이로드를 Category Name 입력 필드에 주입합니다.

페이로드:

 "><script>alert(document.cookie)</script>
  1. Save 버튼을 클릭합니다.
  2. burpsuite에서 요청을 캡처하고 CSRF HTML 파일을 생성합니다.
  3. CSRF HTML 파일을 예: CSRF.html로 저장합니다.
  4. 브라우저 B(Firefox)에서 CSRF.html 파일을 엽니다.
  5. 브라우저 B(Firefox)에서 카테고리 목록 섹션으로 이동합니다.
  6. 악성 JavaScript 코드가 실행됩니다.

4. 차량 서비스 관리 시스템 - '서비스 목록' (/admin/?page=maintenance/services)

익스플로잇:

  1. 관리자 패널에 접속합니다: http://localhost/vehicle_service/admin
  2. 관리자 계정 두 개를 생성합니다.
  3. 브라우저 A(Chrome)에서 Admin-1 계정으로 로그인합니다.
  4. 브라우저 B(Firefox)에서 Admin-2 계정으로 로그인합니다.
  5. Admin-1 계정(Chrome)에서 서비스 목록 섹션으로 이동하여 Create New 버튼을 클릭합니다.
  6. 아래 페이로드를 Service Name 입력 필드에 주입합니다.

페이로드:

 "><script>alert(document.cookie)</script>
  1. Save 버튼을 클릭합니다.
  2. burpsuite에서 요청을 캡처하고 CSRF HTML 파일을 생성합니다.
  3. CSRF HTML 파일을 예: CSRF.html로 저장합니다.
  4. 브라우저 B(Firefox)에서 CSRF.html 파일을 엽니다.
  5. 브라우저 B(Firefox)에서 서비스 목록 섹션으로 이동합니다.
  6. 악성 JavaScript 코드가 실행됩니다.

5. 차량 서비스 관리 시스템 - '사용자 목록' (/admin/?page=user/list)

익스플로잇:

  1. 관리자 패널에 접속합니다: http://localhost/vehicle_service/admin
  2. 관리자 계정 두 개를 생성합니다.
  3. 브라우저 A(Chrome)에서 Admin-1 계정으로 로그인합니다.
  4. 브라우저 B(Firefox)에서 Admin-2 계정으로 로그인합니다.
  5. Admin-1 계정(Chrome)에서 사용자 목록 섹션으로 이동하여 Create New 버튼을 클릭합니다.
  6. 아래 페이로드를 First Name 입력 필드에 주입합니다.

페이로드:

 "><script>alert(document.cookie)</script>
  1. Save 버튼을 클릭합니다.
  2. burpsuite에서 요청을 캡처하고 CSRF HTML 파일을 생성합니다.
  3. CSRF HTML 파일을 예: CSRF.html로 저장합니다.
  4. 브라우저 B(Firefox)에서 CSRF.html 파일을 엽니다.
  5. 브라우저 B(Firefox)에서 사용자 목록 섹션으로 이동합니다.
  6. 악성 JavaScript 코드가 실행됩니다.

6. 차량 서비스 관리 시스템 - '설정' (/admin/?page=system_info)

익스플로잇:

  1. 관리자 패널에 접속합니다: http://localhost/vehicle_service/admin
  2. 관리자 계정 두 개를 생성합니다.
  3. 브라우저 A(Chrome)에서 Admin-1 계정으로 로그인합니다.
  4. 브라우저 B(Firefox)에서 Admin-2 계정으로 로그인합니다.
  5. Admin-1 계정(Chrome)에서 설정 섹션으로 이동합니다.
  6. 아래 페이로드를 System Name 입력 필드에 주입합니다.

페이로드:

 "><script>alert(document.cookie)</script>
  1. Update 버튼을 클릭합니다.
  2. burpsuite에서 요청을 캡처하고 CSRF HTML 파일을 생성합니다.
  3. CSRF HTML 파일을 예: CSRF.html로 저장합니다.
  4. 브라우저 B(Firefox)에서 CSRF.html 파일을 엽니다.
  5. 브라우저 B(Firefox)에서 설정 섹션으로 이동합니다.
  6. 악성 JavaScript 코드가 실행됩니다.

영향:

여러 엔드포인트에 사이트 간 요청 위조(CSRF) 취약점이 존재하며, 이는 저장형 사이트 간 스크립팅(XSS) 취약점으로 이어집니다.

완화 조치:

다음 사항을 구현할 것을 권장합니다:

  • 일반적인 세션 토큰과 마찬가지로 높은 엔트로피를 가진 예측 불가능한 값
  • 사용자 세션에 연결
  • 관련 작업이 실행되기 전에 모든 경우에서 엄격하게 검증
도구 다운로드