Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-60500 — Exploit sobre School Management System 7.1 (RCE autenticado) | Kitploit
Herramientas/GitHubGitHub/h4zaz/cve-2025-60500
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubh4zaz/cve-2025-60500

CVE-2025-60500

Exploit sobre School Management System 7.1 (RCE autenticado)

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-60500 — Carga de archivos insegura / fallo lógico en QDocs Smart School (Smart School 7.1)

Fecha de publicación: 2025-10-17
Autor / Descubridor: Lebas Vivien
Estado: Reservado
CVE: CVE-2025-60500 (reservado)


Resumen

Una carga de archivos insegura / fallo lógico en QDocs Smart School — School Management System 7.1 permite a usuarios autenticados con roles como contador, admin o superadmin eludir las restricciones de tipo de archivo en la función de carga de medios aprovechando la opción alternativa de URL de YouTube. Este fallo permite a un atacante hacer que archivos PHP arbitrarios se almacenen en un directorio accesible por web, lo que habilita la ejecución remota de código cuando se accede al archivo cargado.

Producto afectado: Smart School : School Management System 7.1 (QDocs)

Confirmado por el proveedor: Sí


Impacto

  • Ejecución remota de código (RCE) mediante archivos PHP cargados colocados en un directorio accesible por web.
  • Un usuario autenticado con los roles especificados puede cargar un archivo PHP arbitrario que se almacenará en una ruta predecible accesible por web.
  • Los atacantes podrían ejecutar comandos del sistema o pivotar más profundamente en el entorno invocando el archivo cargado.

Componente afectado

  • Función de carga de archivos — Download Center > Upload Share Content (carga de medios / flujo de contenido compartido)

Tipo de ataque / Vector

  • Tipo de ataque: Remoto (requiere cuenta autenticada con rol: contador/admin/superadmin)
  • Vectores de ataque: Flujo de carga combinado con la opción alternativa de URL de YouTube; al enviar tanto un archivo cargado como el campo de enlace de YouTube, el servidor almacena el archivo cargado con una extensión .php en un directorio accesible por web.

Reproducción (PoC conceptual — sin payload ejecutable incluido)

  1. Inicie sesión en Smart School como usuario con rol accountant, admin o superadmin.
  2. Navegue a Download Center → Upload Share Content.
  3. Intercepte la solicitud HTTP (por ejemplo, con un proxy como Burp) durante el flujo de carga/compartición.
  4. Cargue un archivo cuyo nombre termine en .php (los filtros/verificaciones del lado del servidor intentan bloquear cargas PHP mediante la validación regular de tipo de archivo).
  5. En la misma solicitud de carga/envío, complete también el campo alternativo de URL de YouTube (la ruta lógica que maneja la opción de YouTube permite incorrectamente que el archivo cargado sea aceptado y almacenado).
  6. Complete el flujo de compartir/cargar; observe la respuesta del servidor o la ruta del archivo almacenado devuelta (la aplicación revela la ruta de almacenamiento). Ejemplo de patrón de ruta de almacenamiento observado: /uploads/school_content/material/media/!file.php
  7. Acceda al archivo .php almacenado mediante la URL devuelta para desencadenar la ejecución de código (si el archivo contiene código PHP ejecutable).

Prueba de concepto (alto nivel)

  • Un archivo PHP cargado a través del flujo vulnerable se escribe en un directorio accesible por web y puede ser invocado directamente por HTTP.
  • La vulnerabilidad es una elusión de lógica/validación (la ruta de código de la URL alternativa de YouTube no aplica las mismas restricciones estrictas de tipo de archivo que el flujo de carga normal).

Mitigación / Correcciones recomendadas

Correcciones del lado del proveedor (recomendadas):

  1. Corregir el fallo lógico para que la ruta de URL alternativa de YouTube y cualquier otra ruta de carga especial apliquen la misma validación y filtrado de tipo de archivo que el flujo de carga normal. También verifique si la URL de YouTube es válida/existente.
  2. Bloquear la ejecución de archivos cargados almacenando el contenido cargado fuera de la raíz web o asegurando que las cargas se sirvan a través de un manejador seguro que nunca ejecute código del lado del servidor.
  3. Aplicar verificaciones de MIME type y extensión del lado del servidor, y validar contra una lista blanca de tipos de archivo permitidos en lugar de una lista negra.
  4. Renombrar los archivos almacenados a extensiones seguras y/o aleatorizar los nombres sin conservar la extensión original.
  5. Configurar permisos correctos del servidor para que los archivos cargados no sean ejecutables (por ejemplo, chmod para eliminar el permiso de ejecución; configurar el servidor web para que no ejecute PHP desde directorios de carga).
  6. Agregar registro y monitoreo para cargas sospechosas e intentos de acceso a archivos cargados.
  7. Aplicar restricciones basadas en roles — restringir qué roles pueden cargar contenido y requerir validación adicional para roles privilegiados.

Soluciones alternativas para administradores:

  • Deshabilitar temporalmente la función problemática de carga/compartición si es factible.
  • Restringir el acceso de carga a menos cuentas de confianza.
  • Configurar el servidor web para denegar la ejecución de .php en el directorio /uploads/....

Referencias

  • Instancia de demostración reportada: https://smart-school.in/demo
  • ID CVE de MITRE reservado: CVE-2025-60500
Descargar herramienta