
Sourcecodester Covid-19 Contact Tracing System 1.0 est vulnérable à une RCE
Sourcecodester Covid-19 Système de traçage des contacts 1.0 – Téléchargement de fichier sans restriction conduisant à une exécution de code à distance
Sourcecodester Covid-19 Système de traçage des contacts version 1.0 contient une vulnérabilité classée comme Téléchargement sans restriction de fichier de type dangereux (CWE-434). L'application ne parvient pas à valider correctement les types de fichiers téléchargés dans une fonctionnalité de téléchargement de fichiers, permettant à des attaquants distants de télécharger des fichiers arbitraires qui peuvent être exécutés par le serveur. L'exploitation réussie de cette vulnérabilité peut entraîner une exécution de code à distance avec les privilèges du processus du serveur Web. La vulnérabilité peut être exploitée à distance et peut avoir un impact sur la confidentialité, l'intégrité et la disponibilité du système concerné.
Un attaquant exploitant cette vulnérabilité peut être en mesure d'exécuter du code arbitraire sur le serveur cible. Selon la configuration du serveur, cela pourrait entraîner une compromission complète du système, un accès non autorisé aux données sensibles, une modification du comportement de l'application ou une interruption du service.
L'exploitation nécessite l'accès à la fonctionnalité de téléchargement de fichiers concernée et la capacité de télécharger des fichiers sans validation adéquate côté serveur du type, de l'extension ou du contenu du fichier. Aucun code d'exploitation public n'est fourni dans le cadre de cette divulgation.
Il est recommandé aux utilisateurs concernés de :