Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations — CVE-2021-46075 - Existe uma vulnerabilidade de escalonamento de privilégios no Sourcecodester Vehicle Service Management System 1.0. Usuários com contas de funcionários podem acessar os recursos de administrador e realizar operações CRUD. | Kitploit
Ferramentas/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoConfiguração Incorreta
GitHubsanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations

Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-46075 - Existe uma vulnerabilidade de escalonamento de privilégios no Sourcecodester Vehicle Service Management System 1.0. Usuários com contas de funcionários podem acessar os recursos de administrador e realizar operações CRUD.

Ver Repositório
há 3 mesesAinda não revisado

CVE-2021-46075

Título do Exploit: Vehicle Service Management System - 'Múltipla' Elevação de Privilégio Leva a Operações CRUD

Autor do Exploit: SANU P.L

CVE: CVE-2021-46075

CVSS: 7.2 ALTA

Referências:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46075
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46075

Descrição:

Existe uma vulnerabilidade de Elevação de Privilégio no Sourcecodester Vehicle Service Management System 1.0. Usuários com conta de staff podem acessar os recursos de administrador e realizar Operações CRUD.

1. Vehicle Service Management System - 'Lista de Usuários' (/admin/?page=user/list) (/admin/?page=user/manage_user)

Exploit:

  1. Visite o painel de administração http://localhost/vehicle_service/admin
  2. Acesse a conta de Administrador no Navegador A (Chrome)
  3. Acesse a conta de staff no Navegador B (Firefox)
  4. Na conta de Administrador (Chrome), navegue até a seção Lista de Usuários e clique no botão Criar Novo.
  5. Copie o link de Criar Novo Usuário http://localhost/vehicle_service/admin/?page=user/manage_user
  6. Na conta de staff (Firefox) não há a seção Lista de Usuários, pois a conta de staff não tinha os direitos de criar um usuário.
  7. Cole o link copiado no Navegador B (Firefox)
  8. Agora é possível acessar a página Criar Usuário.
  9. Preencha os detalhes necessários e clique no botão Salvar.
  10. Na conta de Administrador (Chrome), navegue até a seção Lista de Usuários http://localhost/vehicle_service/admin/?page=user/list
  11. O novo usuário foi criado com sucesso.
  12. A conta de staff pode acessar a página Lista de Usuários e a página Criar Usuário.
  13. A conta de staff pode criar, ler, atualizar e excluir os usuários.

2. Vehicle Service Management System - 'Lista de Categorias' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)

Exploit:

  1. Visite o painel de administração http://localhost/vehicle_service/admin
  2. Acesse a conta de Administrador no Navegador A (Chrome)
  3. Acesse a conta de staff no Navegador B (Firefox)
  4. Na conta de Administrador (Chrome), navegue até a seção Lista de Categorias e clique no botão Criar Novo.
  5. Copie o link de Criar Nova Categoria http://localhost/vehicle_service/admin/?page=maintenance/manage_category
  6. Na conta de staff (Firefox) não há a seção Lista de Categorias, pois a conta de staff não tinha os direitos de criar uma categoria.
  7. Cole o link copiado no Navegador B (Firefox)
  8. Agora é possível acessar a página Criar Categoria.
  9. Preencha os detalhes necessários e clique no botão Salvar.
  10. Na conta de Administrador (Chrome), navegue até a seção Lista de Categorias http://localhost/vehicle_service/admin/?page=maintenance/category
  11. A nova categoria foi criada com sucesso.
  12. A conta de staff pode acessar a página Lista de Categorias e a página Criar Categoria.
  13. A conta de staff pode criar, ler, atualizar e excluir a categoria.

3. Vehicle Service Management System - 'Lista de Serviços' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)

Exploit:

  1. Visite o painel de administração http://localhost/vehicle_service/admin
  2. Acesse a conta de Administrador no Navegador A (Chrome)
  3. Acesse a conta de staff no Navegador B (Firefox)
  4. Na conta de Administrador (Chrome), navegue até a seção Lista de Serviços e clique no botão Criar Novo.
  5. Copie o link de Criar Novo Serviço http://localhost/vehicle_service/admin/?page=maintenance/manage_service
  6. Na conta de staff (Firefox) não há a seção Lista de Serviços, pois a conta de staff não tinha os direitos de criar um serviço.
  7. Cole o link copiado no Navegador B (Firefox)
  8. Agora é possível acessar a página Criar Serviço.
  9. Preencha os detalhes necessários e clique no botão Salvar.
  10. Na conta de Administrador (Chrome), navegue até a seção Lista de Serviços http://localhost/vehicle_service/admin/?page=maintenance/services
  11. O novo serviço foi criado com sucesso.
  12. A conta de staff pode acessar a página Lista de Serviços e a página Criar Serviço.
  13. A conta de staff pode criar, ler, atualizar e excluir o serviço.

4. Vehicle Service Management System - 'Configurações' (/admin/?page=system_info)

Exploit:

  1. Visite o painel de administração http://localhost/vehicle_service/admin
  2. Acesse a conta de Administrador no Navegador A (Chrome)
  3. Acesse a conta de staff no Navegador B (Firefox)
  4. Na conta de Administrador (Chrome), navegue até a seção Configurações.
  5. Copie o link da seção Configurações http://localhost/vehicle_service/admin/?page=system_info
  6. Na conta de staff (Firefox) não há a seção Configurações, pois a conta de staff não tinha os direitos de acessar as Configurações.
  7. Cole o link copiado no Navegador B (Firefox)
  8. Agora é possível acessar a página Configurações.
  9. Preencha os detalhes necessários e clique no botão Salvar.
  10. Na conta de Administrador (Chrome), navegue até a seção Configurações http://localhost/vehicle_service/admin/?page=system_info
  11. Os detalhes foram atualizados com sucesso.
  12. A conta de staff pode acessar a página Configurações.
  13. A conta de staff pode atualizar as Configurações.

Impacto:

Um atacante remoto obtém acesso elevado a recursos que normalmente deveriam estar indisponíveis. Em uma conta de staff, os usuários podem acessar os recursos de administrador e realizar operações CRUD.

Mitigação:

Recomenda-se implementar o seguinte:

  • Gerenciamento adequado de contas com privilégios
  • Monitorar e gerenciar todas as sessões privilegiadas
  • Políticas de senha fortes e seu cumprimento
  • Higienizar as entradas do usuário e proteger os bancos de dados
Baixar ferramenta