CVE-2025-29017 - Internet Banking System 2.0.0 Exécution de code à distance via le téléversement de photo de profil
Description
Une vulnérabilité d'exécution de code à distance (RCE) existe dans Code Astro Internet Banking System 2.0.0 en raison d'une validation incorrecte du téléversement de fichiers dans le paramètre profile_pic du fichier pages_view_client.php. Les attaquants peuvent contourner les contrôles de sécurité en modifiant la requête de téléversement, ce qui conduit à l'exécution de code arbitraire.
Composant affecté
- Paramètre
profile_pic dans pages_view_client.php
- La fonction de téléversement permet l'exécution de fichiers PHP malveillants
Étapes d'exploitation
- Accédez aux paramètres du profil utilisateur et recherchez une nouvelle photo de profil.


- Interceptez la requête de téléversement de la photo de profil à l'aide d'un outil comme Burp Suite.

- Modifiez le fichier pour lui donner une double extension (.jpeg.php), modifiez l'en-tête Content-Type en application/x-php et ajoutez le code PHP malveillant :
<?php system($_GET['cmd']); ?>


- Vous pouvez vérifier si le fichier a été téléversé dans /admin/dist/img/ :
http://IP:PORT/InternetBanking-php/admin/dist/img/image.jpeg.php?cmd=type C:\Users\file.txt

Impact
- Compromission totale du serveur
- Vol de données
- Élévation de privilèges
Atténuation
- Restreignez les téléversements aux seuls formats d'image et vérifiez les types MIME.
- Assainissez les noms de fichiers et bloquez les fichiers contenant du code exécutable.
- Stockez les fichiers téléversés en dehors de la racine web.
Références
- OWASP File Upload Security