
Sourcecodester Covid-19 Contact Tracing System 1.0 معرض لـ RCE
Sourcecodester نظام تتبع الاتصال بكوفيد-19 الإصدار 1.0 – رفع ملف غير مقيد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد
يحتوي Sourcecodester نظام تتبع الاتصال بكوفيد-19 الإصدار 1.0 على ثغرة أمنية مصنفة كرفع غير مقيد لملف من نوع خطير (CWE-434). يفشل التطبيق في التحقق بشكل صحيح من أنواع الملفات المرفوعة في وظيفة رفع الملفات، مما يسمح للمهاجمين عن بُعد برفع ملفات عشوائية قد يتم تنفيذها بواسطة الخادم. قد يؤدي الاستغلال الناجح لهذه الثغرة الأمنية إلى تنفيذ تعليمات برمجية عن بُعد بصلاحيات عملية خادم الويب. يمكن استغلال الثغرة الأمنية عن بُعد وقد تؤثر على السرية والسلامة والتوفر للنظام المتأثر.
قد يتمكن المهاجم الذي يستغل هذه الثغرة الأمنية من تنفيذ تعليمات برمجية عشوائية على الخادم المستهدف. اعتمادًا على تكوين الخادم، قد يؤدي ذلك إلى اختراق كامل للنظام، أو وصول غير مصرح به إلى بيانات حساسة، أو تعديل سلوك التطبيق، أو تعطيل الخدمة.
يتطلب الاستغلال الوصول إلى وظيفة رفع الملفات المتأثرة والقدرة على رفع الملفات دون التحقق الكافي من جانب الخادم لنوع الملف أو امتداده أو محتواه. لم يتم تقديم كود استغلال عام كجزء من هذا الإفصاح.
يوصى بأن يقوم المستخدمون المتأثرون بما يلي: