Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
CVE-2021-46076 — CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 é vulnerável a upload de arquivos. Um atacante pode enviar um arquivo php malicioso em vários endpoints, levando à execução de código. | Kitploit
CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 é vulnerável a upload de arquivos. Um atacante pode enviar um arquivo php malicioso em vários endpoints, levando à execução de código.
O Sourcecodester Vehicle Service Management System 1.0 é vulnerável a upload de arquivo. Um atacante pode enviar um arquivo php malicioso em vários endpoints, o que leva à execução de código.
1. Vehicle Service Management System - 'Minha Conta' (/admin/?page=user)
Execute todos os comandos do sistema, por exemplo: id, whoami, pwd etc..
Impacto:
Um atacante consegue enviar um arquivo php malicioso em vários endpoints, levando à execução de código.
Mitigação:
Recomenda-se implementar o seguinte:
Nunca aceite um nome de arquivo e sua extensão diretamente sem ter um filtro de lista de permissões.
Se não houver necessidade de caracteres Unicode, é altamente recomendável aceitar apenas caracteres alfanuméricos e apenas um ponto como entrada para o nome do arquivo e a extensão.
Limite o tamanho do arquivo a um valor máximo para evitar ataques de negação de serviço.
O diretório de upload não deve ter nenhuma permissão de "execução".
Não confie apenas na validação do lado do cliente.