Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS — CVE-2021-46080 - Existe uma vulnerabilidade de Cross Site Request Forgery (CSRF) no Vehicle Service Management System 1.0. Um ataque CSRF bem-sucedido leva a uma vulnerabilidade de Stored Cross Site Scripting. | Kitploit
Ferramentas/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubsanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss

Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS

CVE-2021-46080 - Existe uma vulnerabilidade de Cross Site Request Forgery (CSRF) no Vehicle Service Management System 1.0. Um ataque CSRF bem-sucedido leva a uma vulnerabilidade de Stored Cross Site Scripting.

Ver Repositório
11há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-46080

Título do Exploit: Vehicle Service Management System - 'Múltiplas' Falsificação de Solicitação entre Sites (CSRF) Leva a Script entre Sites Armazenado (XSS)

Autor do Exploit: SANU P.L

CVE: CVE-2021-46080

CVSS: 4.8 MEDIUM

Referências:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-stored-cross-site-scripting-xss
https://nvd.nist.gov/vuln/detail/CVE-2021-46080
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46080
  • Descrição:

    Uma vulnerabilidade de Falsificação de Solicitação entre Sites (CSRF) existe no Vehicle Service Management System 1.0. Um ataque CSRF bem-sucedido leva a uma vulnerabilidade de Script entre Sites Armazenado.

    1. Vehicle Service Management System - 'Lista de Mecânicos' (/admin/?page=mechanics)

    Exploit:

    1. Acesse o painel de administração http://localhost/vehicle_service/admin
    2. Crie duas contas de administrador.
    3. Faça login na conta Admin-1 no Navegador A (Chrome)
    4. Faça login na conta Admin-2 no Navegador B (Firefox)
    5. Na conta Admin-1 (Chrome), navegue até a seção Lista de Mecânicos e clique no botão Criar Novo.
    6. Injete o payload abaixo no campo de entrada Nome Completo.

    Payload:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Clique no botão Salvar.
    2. Capture a solicitação no burpsuite e gere o arquivo CSRF Html.
    3. Salve o arquivo CSRF Html, por exemplo: CSRF.html
    4. No Navegador B (Firefox), acesse o arquivo CSRF.html.
    5. Navegue até a seção Lista de Mecânicos no Navegador B (Firefox).
    6. Código javascript malicioso acionado.

    2. Vehicle Service Management System - 'Solicitações de Serviço' (/admin/?page=service_requests)

    Exploit:

    1. Acesse o painel de administração http://localhost/vehicle_service/admin
    2. Crie duas contas de administrador.
    3. Faça login na conta Admin-1 no Navegador A (Chrome)
    4. Faça login na conta Admin-2 no Navegador B (Firefox)
    5. Na conta Admin-1 (Chrome), navegue até a seção Solicitações de Serviço e clique no botão Criar Novo.
    6. Injete o payload abaixo no campo de entrada Contato do Proprietário.

    Payload:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Clique no botão Salvar Solicitação.
    2. Capture a solicitação no burpsuite e gere o arquivo CSRF Html.
    3. Salve o arquivo CSRF Html, por exemplo: CSRF.html
    4. No Navegador B (Firefox), acesse o arquivo CSRF.html.
    5. Navegue até a seção Solicitações de Serviço no Navegador B (Firefox).
    6. Escolha a nova Solicitação de Serviço criada e clique em Ação em Visualizar.
    7. Código javascript malicioso acionado.

    3. Vehicle Service Management System - 'Lista de Categorias' (/admin/?page=maintenance/category)

    Exploit:

    1. Acesse o painel de administração http://localhost/vehicle_service/admin
    2. Crie duas contas de administrador.
    3. Faça login na conta Admin-1 no Navegador A (Chrome)
    4. Faça login na conta Admin-2 no Navegador B (Firefox)
    5. Na conta Admin-1 (Chrome), navegue até a seção Lista de Categorias e clique no botão Criar Novo.
    6. Injete o payload abaixo no campo de entrada Nome da Categoria.

    Payload:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Clique no botão Salvar.
    2. Capture a solicitação no burpsuite e gere o arquivo CSRF Html.
    3. Salve o arquivo CSRF Html, por exemplo: CSRF.html
    4. No Navegador B (Firefox), acesse o arquivo CSRF.html.
    5. Navegue até a seção Lista de Categorias no Navegador B (Firefox).
    6. Código javascript malicioso acionado.

    4. Vehicle Service Management System - 'Lista de Serviços' (/admin/?page=maintenance/services)

    Exploit:

    1. Acesse o painel de administração http://localhost/vehicle_service/admin
    2. Crie duas contas de administrador.
    3. Faça login na conta Admin-1 no Navegador A (Chrome)
    4. Faça login na conta Admin-2 no Navegador B (Firefox)
    5. Na conta Admin-1 (Chrome), navegue até a seção Lista de Serviços e clique no botão Criar Novo.
    6. Injete o payload abaixo no campo de entrada Nome do Serviço.

    Payload:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Clique no botão Salvar.
    2. Capture a solicitação no burpsuite e gere o arquivo CSRF Html.
    3. Salve o arquivo CSRF Html, por exemplo: CSRF.html
    4. No Navegador B (Firefox), acesse o arquivo CSRF.html.
    5. Navegue até a seção Lista de Serviços no Navegador B (Firefox).
    6. Código javascript malicioso acionado.

    5. Vehicle Service Management System - 'Lista de Usuários' (/admin/?page=user/list)

    Exploit:

    1. Acesse o painel de administração http://localhost/vehicle_service/admin
    2. Crie duas contas de administrador.
    3. Faça login na conta Admin-1 no Navegador A (Chrome)
    4. Faça login na conta Admin-2 no Navegador B (Firefox)
    5. Na conta Admin-1 (Chrome), navegue até a seção Lista de Usuários e clique no botão Criar Novo.
    6. Injete o payload abaixo no campo de entrada Primeiro Nome.

    Payload:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Clique no botão Salvar.
    2. Capture a solicitação no burpsuite e gere o arquivo CSRF Html.
    3. Salve o arquivo CSRF Html, por exemplo: CSRF.html
    4. No Navegador B (Firefox), acesse o arquivo CSRF.html.
    5. Navegue até a seção Lista de Usuários no Navegador B (Firefox).
    6. Código javascript malicioso acionado.

    6. Vehicle Service Management System - 'Configurações' (/admin/?page=system_info)

    Exploit:

    1. Acesse o painel de administração http://localhost/vehicle_service/admin
    2. Crie duas contas de administrador.
    3. Faça login na conta Admin-1 no Navegador A (Chrome)
    4. Faça login na conta Admin-2 no Navegador B (Firefox)
    5. Na conta Admin-1 (Chrome), navegue até a seção Configurações.
    6. Injete o payload abaixo no campo de entrada Nome do Sistema.

    Payload:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Clique no botão Atualizar.
    2. Capture a solicitação no burpsuite e gere o arquivo CSRF Html.
    3. Salve o arquivo CSRF Html, por exemplo: CSRF.html
    4. No Navegador B (Firefox), acesse o arquivo CSRF.html.
    5. Navegue até a seção Configurações no Navegador B (Firefox).
    6. Código javascript malicioso acionado.

    Impacto:

    A vulnerabilidade de Falsificação de Solicitação entre Sites existe em vários endpoints, o que leva a uma vulnerabilidade de Script entre Sites Armazenado.

    Mitigação:

    Recomenda-se implementar o seguinte:

    • Imprevisível com alta entropia, como para tokens de sessão em geral.
    • Vinculado à sessão do usuário.
    • Estritamente validado em todos os casos antes da execução da ação relevante.
    Baixar ferramenta