Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations — CVE-2021-46075 - Уязвимость повышения привилегий существует в Sourcecodester Vehicle Service Management System 1.0. Пользователи с учетными записями персонала могут получать доступ к ресурсам администратора и выполнять операции CRUD. | Kitploit
Инструменты/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеНеправильная Конфигурация
GitHubsanupl/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations

Vehicle-Service-Management-System-Multiple-Privilege-Escalation-Leads-to-CRUD-Operations

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-46075 - Уязвимость повышения привилегий существует в Sourcecodester Vehicle Service Management System 1.0. Пользователи с учетными записями персонала могут получать доступ к ресурсам администратора и выполнять операции CRUD.

Репозиторий
174 месяцев назадЕщё не проверено

CVE-2021-46075

Exploit Title: Vehicle Service Management System - 'Multiple' Privilege Escalation Leads to CRUD Operations

Exploit Author: SANU P.L

CVE: CVE-2021-46075

CVSS: 7.2 HIGH

References:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-privilege-escalation-leads-to-crud-operations
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46075
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46075

Description:

Уязвимость повышения привилегий существует в Sourcecodester Vehicle Service Management System 1.0. Пользователи с учетной записью сотрудника могут получить доступ к ресурсам администратора и выполнять CRUD-операции.

1. Vehicle Service Management System - 'Список пользователей' (/admin/?page=user/list) (/admin/?page=user/manage_user)

Exploit:

  1. Перейдите в панель администратора http://localhost/vehicle_service/admin
  2. Войдите в учетную запись администратора в браузере A (Chrome)
  3. Войдите в учетную запись сотрудника в браузере B (Firefox)
  4. В учетной записи администратора (Chrome) перейдите в раздел «Список пользователей» и нажмите кнопку «Создать новый».
  5. Скопируйте ссылку на создание нового пользователя http://localhost/vehicle_service/admin/?page=user/manage_user
  6. В учетной записи сотрудника (Firefox) нет раздела «Список пользователей», так как учетная запись сотрудника не имеет прав на создание пользователя.
  7. Вставьте скопированную ссылку в браузере B (Firefox)
  8. Теперь мы можем получить доступ к странице создания пользователя.
  9. Введите необходимые данные и нажмите кнопку «Сохранить».
  10. В учетной записи администратора (Chrome) перейдите в раздел «Список пользователей» http://localhost/vehicle_service/admin/?page=user/list
  11. Новый пользователь был успешно создан.
  12. Учетная запись сотрудника может получить доступ к странице «Список пользователей» и странице создания пользователя.
  13. Учетная запись сотрудника может создавать, читать, обновлять и удалять пользователей.

2. Vehicle Service Management System - 'Список категорий' (/admin/?page=maintenance/category) (/admin/?page=maintenance/manage_category)

Exploit:

  1. Перейдите в панель администратора http://localhost/vehicle_service/admin
  2. Войдите в учетную запись администратора в браузере A (Chrome)
  3. Войдите в учетную запись сотрудника в браузере B (Firefox)
  4. В учетной записи администратора (Chrome) перейдите в раздел «Список категорий» и нажмите кнопку «Создать новый».
  5. Скопируйте ссылку на создание новой категории http://localhost/vehicle_service/admin/?page=maintenance/manage_category
  6. В учетной записи сотрудника (Firefox) нет раздела «Список категорий», так как учетная запись сотрудника не имеет прав на создание категории.
  7. Вставьте скопированную ссылку в браузере B (Firefox)
  8. Теперь мы можем получить доступ к странице создания категории.
  9. Введите необходимые данные и нажмите кнопку «Сохранить».
  10. В учетной записи администратора (Chrome) перейдите в раздел «Список категорий» http://localhost/vehicle_service/admin/?page=maintenance/category
  11. Новая категория была успешно создана.
  12. Учетная запись сотрудника может получить доступ к странице «Список категорий» и странице создания категории.
  13. Учетная запись сотрудника может создавать, читать, обновлять и удалять категории.

3. Vehicle Service Management System - 'Список услуг' (/admin/?page=maintenance/services) (/admin/?page=maintenance/manage_service)

Exploit:

  1. Перейдите в панель администратора http://localhost/vehicle_service/admin
  2. Войдите в учетную запись администратора в браузере A (Chrome)
  3. Войдите в учетную запись сотрудника в браузере B (Firefox)
  4. В учетной записи администратора (Chrome) перейдите в раздел «Список услуг» и нажмите кнопку «Создать новый».
  5. Скопируйте ссылку на создание новой услуги http://localhost/vehicle_service/admin/?page=maintenance/manage_service
  6. В учетной записи сотрудника (Firefox) нет раздела «Список услуг», так как учетная запись сотрудника не имеет прав на создание услуги.
  7. Вставьте скопированную ссылку в браузере B (Firefox)
  8. Теперь мы можем получить доступ к странице создания услуги.
  9. Введите необходимые данные и нажмите кнопку «Сохранить».
  10. В учетной записи администратора (Chrome) перейдите в раздел «Список услуг» http://localhost/vehicle_service/admin/?page=maintenance/services
  11. Новая услуга была успешно создана.
  12. Учетная запись сотрудника может получить доступ к странице «Список услуг» и странице создания услуги.
  13. Учетная запись сотрудника может создавать, читать, обновлять и удалять услуги.

4. Vehicle Service Management System - 'Настройки' (/admin/?page=system_info)

Exploit:

  1. Перейдите в панель администратора http://localhost/vehicle_service/admin
  2. Войдите в учетную запись администратора в браузере A (Chrome)
  3. Войдите в учетную запись сотрудника в браузере B (Firefox)
  4. В учетной записи администратора (Chrome) перейдите в раздел «Настройки».
  5. Скопируйте ссылку на раздел «Настройки» http://localhost/vehicle_service/admin/?page=system_info
  6. В учетной записи сотрудника (Firefox) нет раздела «Настройки», так как учетная запись сотрудника не имеет прав на доступ к настройкам.
  7. Вставьте скопированную ссылку в браузере B (Firefox)
  8. Теперь мы можем получить доступ к странице настроек.
  9. Введите необходимые данные и нажмите кнопку «Сохранить».
  10. В учетной записи администратора (Chrome) перейдите в раздел «Настройки» http://localhost/vehicle_service/admin/?page=system_info
  11. Данные были успешно обновлены.
  12. Учетная запись сотрудника может получить доступ к странице настроек.
  13. Учетная запись сотрудника может обновлять настройки.

Impact:

Удаленный злоумышленник получает расширенный доступ к ресурсам, которые обычно должны быть недоступны. Пользователи с учетной записью сотрудника могут получить доступ к ресурсам администратора и выполнять CRUD-операции.

Mitigation:

Рекомендуется реализовать следующее:

  • Надлежащее управление привилегированными учетными записями
  • Мониторинг и управление всеми привилегированными сеансами
  • Политики и принудительное применение надежных паролей
  • Очистка пользовательских вводов и защита баз данных
Скачать инструмент