Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Code-Execution — CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 é vulnerável a upload de arquivos. Um atacante pode enviar um arquivo php malicioso em vários endpoints, levando à Execução de Código. | Kitploit
CVE-2021-46076 - Sourcecodester Vehicle Service Management System 1.0 é vulnerável a upload de arquivos. Um atacante pode enviar um arquivo php malicioso em vários endpoints, levando à Execução de Código.
Sourcecodester Vehicle Service Management System 1.0 é vulnerável a upload de arquivos. Um atacante pode enviar um arquivo php malicioso em vários endpoints, o que leva à Execução de Código.
1. Vehicle Service Management System - 'Minha Conta' (/admin/?page=user)
Execute todos os comandos do sistema, por exemplo: id, whoami, pwd etc..
Impacto:
Um atacante pode enviar um arquivo php malicioso em vários endpoints, o que leva à Execução de Código.
Mitigação:
Recomenda-se implementar o seguinte:
Nunca aceite um nome de arquivo e sua extensão diretamente sem um filtro de lista branca.
Se não houver necessidade de caracteres Unicode, é altamente recomendável aceitar apenas caracteres alfanuméricos e apenas um ponto como entrada para o nome do arquivo e a extensão.
Limite o tamanho do arquivo a um valor máximo para evitar ataques de negação de serviço.
O diretório de upload não deve ter permissão de "execução".
Não dependa apenas da validação no lado do cliente.