Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection — CVE-2021-46079 - Uma vulnerabilidade de upload de arquivos sem restrições existe no Sourcecodester Vehicle Service Management System 1.0. Um atacante remoto pode enviar arquivos maliciosos, levando à Injeção de HTML. | Kitploit
CVE-2021-46079 - Uma vulnerabilidade de upload de arquivos sem restrições existe no Sourcecodester Vehicle Service Management System 1.0. Um atacante remoto pode enviar arquivos maliciosos, levando à Injeção de HTML.
Existe uma vulnerabilidade de upload de arquivo sem restrições no Sourcecodester Vehicle Service Management System 1.0. Um atacante remoto pode enviar arquivos maliciosos, levando à Injeção de HTML.
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Salve o código html acima, por exemplo: Html Injection.html
Na seção Settings, preencha todos os detalhes necessários e selecione o arquivo html no campo Website Cover.
Clique no botão update.
Abra a imagem do Website Cover em uma nova aba.
A Injeção de HTML é executada.
Impacto:
Um atacante pode enviar arquivos maliciosos em vários endpoints, o que leva à Injeção de HTML.
Mitigação:
Recomenda-se implementar o seguinte:
Nunca aceite um nome de arquivo e sua extensão diretamente sem ter um filtro de lista de permissões.
Se não houver necessidade de caracteres Unicode, é altamente recomendável aceitar apenas caracteres alfanuméricos e apenas um ponto como entrada para o nome do arquivo e a extensão.
Limite o tamanho do arquivo a um valor máximo para prevenir ataques de negação de serviço.
O diretório de upload não deve ter permissão de "execução".
Não confie apenas na validação do lado do cliente.