
Exploit concernant School Management System 7.1 (RCE authentifié)
Date de publication : 2025-10-17
Auteur / Découvreur : Lebas Vivien
Statut : Réservé
CVE : CVE-2025-60500 (réservée)
Une faille de téléversement de fichier non sécurisé / faille logique dans QDocs Smart School — School Management System 7.1 permet à des utilisateurs authentifiés disposant de rôles tels que comptable, admin ou superadmin de contourner les restrictions de type de fichier dans la fonctionnalité de téléversement multimédia en abusant de l'option alternative URL YouTube. Cette faille permet à un attaquant de faire stocker des fichiers PHP arbitraires dans un répertoire accessible via le web, permettant une exécution de code à distance lorsque le fichier téléversé est consulté.
Produit concerné : Smart School : School Management System 7.1 (QDocs)
Confirmé par le fournisseur : Oui
.php dans un répertoire accessible via le web.comptable, admin ou superadmin..php (les contrôles/filtres côté serveur tentent de bloquer les téléversements PHP via la validation standard du type de fichier)..php stocké via l'URL renvoyée pour déclencher l'exécution de code (si le fichier contient du code PHP exécutable).Correctifs côté fournisseur (recommandés) :
chmod pour supprimer la permission d'exécution ; configurer le serveur web pour ne pas exécuter PHP depuis les répertoires de téléversement).Solutions de contournement pour les administrateurs :
.php dans le répertoire /uploads/....https://smart-school.in/demo