CVE-2021-46075
Nome do Exploit: Vehicle Service Management System - 'Múltipla' Escalação de Privilégios Leva a Operações CRUD
Autor do Exploit: SANU P.L
CVE: CVE-2021-46075
CVSS: 7.2 ALTA
Referências:
Descrição:
Existe uma vulnerabilidade de Escalação de Privilégios no Sourcecodester Vehicle Service Management System 1.0. Usuários de contas de funcionários podem acessar os recursos de administrador e realizar operações CRUD.
1. Vehicle Service Management System - 'Lista de Usuários' (/admin/?page=user/list) (/admin/?page=user/manage_user)
Exploit:
- Acesse o painel administrativo http://localhost/vehicle_service/admin
- Faça login na conta de Administrador no Navegador A (Chrome)
- Faça login na conta de Funcionário no Navegador B (Firefox)
- Na conta de Administrador (Chrome), navegue até a seção Lista de Usuários e clique no botão Criar Novo.
- Copie o link de Criar Novo Usuário http://localhost/vehicle_service/admin/?page=user/manage_user
- Na conta de Funcionário (Firefox) não há seção Lista de Usuários, pois a conta de Funcionário não possui direitos para criar um usuário.
- Cole o link copiado no Navegador B (Firefox)
- Agora conseguimos acessar a página Criar Usuário.
- Insira os detalhes necessários e clique no botão Salvar.
- Na conta de Administrador (Chrome), navegue até a seção Lista de Usuários http://localhost/vehicle_service/admin/?page=user/list
- O novo usuário foi criado com sucesso.
- A conta de Funcionário pode acessar a página Lista de Usuários e a página Criar Usuário.
- A conta de Funcionário pode Criar, Ler, Atualizar e Excluir os usuários.
2. Vehicle Service Management System - 'Lista de Categorias' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)
Exploit:
- Acesse o painel administrativo http://localhost/vehicle_service/admin
- Faça login na conta de Administrador no Navegador A (Chrome)
- Faça login na conta de Funcionário no Navegador B (Firefox)
- Na conta de Administrador (Chrome), navegue até a seção Lista de Categorias e clique no botão Criar Novo.
- Copie o link de Criar Nova Categoria http://localhost/vehicle_service/admin/?page=maintenance/manage_category
- Na conta de Funcionário (Firefox) não há seção Lista de Categorias, pois a conta de Funcionário não possui direitos para criar uma Categoria.
- Cole o link copiado no Navegador B (Firefox)
- Agora conseguimos acessar a página Criar Categoria.
- Insira os detalhes necessários e clique no botão Salvar.
- Na conta de Administrador (Chrome), navegue até a seção Lista de Categorias http://localhost/vehicle_service/admin/?page=maintenance/category
- A nova categoria foi criada com sucesso.
- A conta de Funcionário pode acessar a página Lista de Categorias e a página Criar Categoria.
- A conta de Funcionário pode Criar, Ler, Atualizar e Excluir a Categoria.
3. Vehicle Service Management System - 'Lista de Serviços' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)
Exploit:
- Acesse o painel administrativo http://localhost/vehicle_service/admin
- Faça login na conta de Administrador no Navegador A (Chrome)
- Faça login na conta de Funcionário no Navegador B (Firefox)
- Na conta de Administrador (Chrome), navegue até a seção Lista de Serviços e clique no botão Criar Novo.
- Copie o link de Criar Novo Serviço http://localhost/vehicle_service/admin/?page=maintenance/manage_service
- Na conta de Funcionário (Firefox) não há seção Lista de Serviços, pois a conta de Funcionário não possui direitos para criar um Serviço.
- Cole o link copiado no Navegador B (Firefox)
- Agora conseguimos acessar a página Criar Serviço.
- Insira os detalhes necessários e clique no botão Salvar.
- Na conta de Administrador (Chrome), navegue até a seção Lista de Serviços http://localhost/vehicle_service/admin/?page=maintenance/services
- O novo Serviço foi criado com sucesso.
- A conta de Funcionário pode acessar a página Lista de Serviços e a página Criar Serviço.
- A conta de Funcionário pode Criar, Ler, Atualizar e Excluir o Serviço.
4. Vehicle Service Management System - 'Configurações' (/admin/?page=system_info)
Exploit:
- Acesse o painel administrativo http://localhost/vehicle_service/admin
- Faça login na conta de Administrador no Navegador A (Chrome)
- Faça login na conta de Funcionário no Navegador B (Firefox)
- Na conta de Administrador (Chrome), navegue até a seção Configurações.
- Copie o link da seção Configurações http://localhost/vehicle_service/admin/?page=system_info
- Na conta de Funcionário (Firefox) não há seção Configurações, pois a conta de Funcionário não possui direitos para acessar as Configurações.
- Cole o link copiado no Navegador B (Firefox)
- Agora conseguimos acessar a página Configurações.
- Insira os detalhes necessários e clique no botão Salvar.
- Na conta de Administrador (Chrome), navegue até a seção Configurações http://localhost/vehicle_service/admin/?page=system_info
- Os detalhes foram atualizados com sucesso.
- A conta de Funcionário pode acessar a página Configurações.
- A conta de Funcionário pode Atualizar as Configurações.
Impacto:
Um atacante remoto obtém acesso elevado a recursos que normalmente deveriam estar indisponíveis. Usuários de contas de funcionários podem acessar os recursos de administrador e realizar operações CRUD.
Mitigação:
Recomenda-se implementar o seguinte:
- Gerenciamento adequado de contas com privilégios
- Monitorar e gerenciar todas as sessões privilegiadas
- Políticas de senha fortes e sua aplicação
- Sanitizar as entradas do usuário e proteger os bancos de dados