
Sourcecodester Covid-19 Contact Tracing System 1.0 ist anfällig für RCE
Sourcecodester Covid-19 Kontaktverfolgungssystem 1.0 – Uneingeschränkter Dateiupload führt zu Remote-Code-Ausführung
Das Sourcecodester Covid-19 Kontaktverfolgungssystem Version 1.0 enthält eine Schwachstelle, die als 'Unrestricted Upload of File with Dangerous Type' (CWE-434) eingestuft wird. Die Anwendung validiert die hochgeladenen Dateitypen in einer Dateiupload-Funktion nicht ordnungsgemäß, sodass entfernte Angreifer beliebige Dateien hochladen können, die vom Server ausgeführt werden können. Eine erfolgreiche Ausnutzung dieser Schwachstelle kann zu einer Remote-Code-Ausführung mit den Berechtigungen des Webserver-Prozesses führen. Die Schwachstelle kann remote ausgenutzt werden und kann die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems beeinträchtigen.
Ein Angreifer, der diese Schwachstelle ausnutzt, kann möglicherweise beliebigen Code auf dem Zielserver ausführen. Abhängig von der Serverkonfiguration kann dies zu einer vollständigen Systemkompromittierung, unbefugtem Zugriff auf sensible Daten, Änderung des Anwendungsverhaltens oder Dienstunterbrechungen führen.
Für die Ausnutzung ist Zugriff auf die betroffene Dateiupload-Funktionalität und die Fähigkeit erforderlich, Dateien ohne ausreichende serverseitige Validierung von Dateityp, Erweiterung oder Inhalt hochzuladen. Im Rahmen dieser Offenlegung wird kein öffentlicher Exploit-Code bereitgestellt.
Es wird empfohlen, dass betroffene Benutzer: