
Exploit über School Management System 7.1 (Authentifizierte RCE)
Veröffentlichungsdatum: 2025-10-17
Autor / Entdecker: Lebas Vivien
Status: Reserviert
CVE: CVE-2025-60500 (reserviert)
Ein unsicherer Datei-Upload / Logikfehler in QDocs Smart School — School Management System 7.1 ermöglicht es authentifizierten Benutzern mit Rollen wie Buchhalter, Admin oder Superadmin, die Dateityp-Beschränkungen in der Medien-Upload-Funktion zu umgehen, indem die alternative YouTube-URL-Option missbraucht wird. Dieser Fehler erlaubt es einem Angreifer, beliebige PHP-Dateien in einem über das Web zugänglichen Verzeichnis zu speichern, was eine Remote-Codeausführung ermöglicht, wenn die hochgeladene Datei aufgerufen wird.
Betroffenes Produkt: Smart School : School Management System 7.1 (QDocs)
Vom Hersteller bestätigt: Ja
.php-Erweiterung in einem über das Web zugänglichen Verzeichnis.accountant, admin oder superadmin an..php endet (die serverseitigen Prüfungen/Filter versuchen, PHP-Uploads über die reguläre Dateityp-Validierung zu blockieren)..php-Datei über die zurückgegebene URL auf, um die Codeausführung auszulösen (wenn die Datei ausführbaren PHP-Code enthält).Herstellerseitige Korrekturen (empfohlen):
chmod, um die Ausführungsberechtigung zu entfernen; konfigurieren Sie den Webserver so, dass PHP nicht aus Upload-Verzeichnissen ausgeführt wird).Workarounds für Administratoren:
.php im Verzeichnis /uploads/... nicht erlaubt ist.https://smart-school.in/demo