CVE-2021-42669
Se presenta una vulnerabilidad de carga de archivos en Sourcecodester Engineers Online Portal en PHP por medio del archivo dashboard_teacher.php, que...
- Publicado
- 5 nov 2021
- Actualizado
- 4 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 97,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se presenta una vulnerabilidad de carga de archivos en Sourcecodester Engineers Online Portal en PHP por medio del archivo dashboard_teacher.php, que permite cambiar el avatar mediante el archivo teacher_avatar.php. Una vez que se sube un avatar se sube al directorio /admin/uploads/, y es accesible por todos los usuarios. Subiendo una webshell php que contenga "" el atacante puede ejecutar comandos en el servidor web con - /admin/uploads/php-webshell?cmd=id
Fuentes
1- CVE-2021-42669Exploit
CVE-2021-42669 - Ejecución remota de código mediante una vulnerabilidad de carga de archivos sin restricciones en el sistema de portal en línea de Ingenieros.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.