Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Code-Execution — CVE-2021-46076 - Sourcecodester Система управления обслуживанием транспортных средств 1.0 уязвима для загрузки файлов. Злоумышленник может загрузить вредоносный PHP-файл в несколько конечных точек, что приводит к выполнению кода. | Kitploit
CVE-2021-46076 - Sourcecodester Система управления обслуживанием транспортных средств 1.0 уязвима для загрузки файлов. Злоумышленник может загрузить вредоносный PHP-файл в несколько конечных точек, что приводит к выполнению кода.
Sourcecodester Vehicle Service Management System 1.0 уязвим к загрузке файлов. Злоумышленник может загрузить вредоносный php-файл в несколько конечных точек, что приводит к выполнению кода.
1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)
Выполните все системные команды, например: id, whoami, pwd и т.д.
Воздействие:
Злоумышленник может загрузить вредоносный php-файл в несколько конечных точек, что приводит к выполнению кода.
Рекомендации по предотвращению:
Никогда не принимайте имя файла и его расширение напрямую без использования белого списка.
Если нет необходимости в символах Unicode, настоятельно рекомендуется принимать только буквенно-цифровые символы и только одну точку в качестве входных данных для имени файла и расширения.
Ограничьте размер файла максимальным значением, чтобы предотвратить атаки типа «отказ в обслуживании».
Каталог загрузки не должен иметь разрешения на выполнение ('execute').
Не полагайтесь только на проверку на стороне клиента.