
Sourcecodester Covid-19 Contact Tracing System 1.0 में RCE कमजोरी है।
Sourcecodester Covid-19 Contact Tracing System 1.0 – अनियंत्रित फ़ाइल अपलोड जिससे रिमोट कोड निष्पादन होता है
Sourcecodester Covid-19 Contact Tracing System संस्करण 1.0 में एक कमजोरी पाई गई है जिसे खतरनाक प्रकार की फ़ाइल का अनियंत्रित अपलोड (CWE-434) के रूप में वर्गीकृत किया गया है। एप्लिकेशन फ़ाइल अपलोड कार्यक्षमता में अपलोड की गई फ़ाइल प्रकारों को ठीक से मान्य नहीं करता है, जिससे दूरस्थ हमलावर मनमानी फ़ाइलें अपलोड कर सकते हैं जो सर्वर द्वारा निष्पादित की जा सकती हैं। इस कमजोरी के सफल शोषण से वेब सर्वर प्रक्रिया के विशेषाधिकारों के साथ रिमोट कोड निष्पादन हो सकता है। इस कमजोरी का दूरस्थ रूप से शोषण किया जा सकता है और यह प्रभावित सिस्टम की गोपनीयता, अखंडता, और उपलब्धता को प्रभावित कर सकता है।
इस कमजोरी का शोषण करने वाला हमलावर लक्ष्य सर्वर पर मनमाना कोड निष्पादित करने में सक्षम हो सकता है। सर्वर कॉन्फ़िगरेशन के आधार पर, इससे सिस्टम से पूरी तरह समझौता, संवेदनशील डेटा तक अनधिकृत पहुंच, एप्लिकेशन व्यवहार में संशोधन, या सेवा में व्यवधान हो सकता है।
शोषण के लिए प्रभावित फ़ाइल अपलोड कार्यक्षमता तक पहुंच और फ़ाइल प्रकार, एक्सटेंशन, या सामग्री की पर्याप्त सर्वर-साइड मान्यता के बिना फ़ाइलें अपलोड करने की क्षमता आवश्यक है। इस प्रकटीकरण के भाग के रूप में कोई सार्वजनिक शोषण कोड प्रदान नहीं किया गया है।
यह अनुशंसित है कि प्रभावित उपयोगकर्ता: