
CVE-2021-42669 - ثغرة تنفيذ تعليمات برمجية عن بعد عبر تحميل ملفات غير مقيدة في نظام بوابة المهندسين عبر الإنترنت.
CVE-2021-42669 - تنفيذ الأكواد عن بعد عبر ثغرة رفع الملفات غير المقيدة في نظام بوابة المهندسين عبر الإنترنت.
توجد ثغرة رفع ملفات غير مقيدة في نظام بوابة المهندسين عبر الإنترنت. يمكن للمهاجم استغلال هذه الثغرة لتحقيق تنفيذ الأكواد عن بعد على الخادم الويب المتأثر. عند رفع صورة رمزية، يتم رفعها إلى المجلد /admin/uploads/، وتكون متاحة لجميع المستخدمين. بتحميل webshell بسيط بلغة PHP يمكن للمهاجم الحصول على تنفيذ الأكواد عن بعد على الخادم الويب.
المكونات المتأثرة -
الصفحة المعرضة للثغرة - teacher_avatar.php
# Upload a simple webshell to the target machine -
python CVE-2021-42669.py <target_ip> <target_port> <target_uri> <username> <password>
python CVE-2021-42669.py 127.0.0.1 80 /nia_uoz_monitoring_system/ MyUserName MyPassword

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42669
https://nvd.nist.gov/vuln/detail/CVE-2021-42669
ألون ليفييف (0xDeku)، 22 أكتوبر، 2021.