
CVE-2021-42669 - इंजीनियर्स ऑनलाइन पोर्टल प्रणाली में अप्रतिबंधित फ़ाइल अपलोड भेद्यता के माध्यम से रिमोट कोड निष्पादन।
CVE-2021-42669 - इंजीनियर्स ऑनलाइन पोर्टल सिस्टम में असीमित फ़ाइल अपलोड भेद्यता के माध्यम से रिमोट कोड निष्पादन।
इंजीनियर्स ऑनलाइन पोर्टल सिस्टम में एक असीमित फ़ाइल अपलोड भेद्यता मौजूद है। एक हमलावर इस भेद्यता का लाभ उठाकर प्रभावित वेब सर्वर पर रिमोट कोड निष्पादन प्राप्त कर सकता है। एक बार अवतार अपलोड होने पर यह /admin/uploads/ निर्देशिका में अपलोड हो जाता है, और सभी उपयोगकर्ताओं के लिए सुलभ होता है। एक साधारण php वेबशेल अपलोड करके हमलावर वेब सर्वर पर रिमोट कोड निष्पादन प्राप्त कर सकता है।
प्रभावित घटक -
भेद्य पृष्ठ - teacher_avatar.php
# Upload a simple webshell to the target machine -
python CVE-2021-42669.py <target_ip> <target_port> <target_uri> <username> <password>
python CVE-2021-42669.py 127.0.0.1 80 /nia_uoz_monitoring_system/ MyUserName MyPassword

Alon Leviev(0xDeku), 22 अक्टूबर, 2021.