
CVE-2021-42669 - Esecuzione di codice remoto tramite vulnerabilità di caricamento file senza restrizioni nel sistema portale online degli ingegneri.
CVE-2021-42669 - Esecuzione di codice in remoto tramite vulnerabilità di upload di file senza restrizioni nel sistema del portale online degli ingegneri.
Esiste una vulnerabilità di upload di file senza restrizioni nel sistema del portale online degli ingegneri. Un attaccante può sfruttare questa vulnerabilità per ottenere l'esecuzione di codice in remoto sul server web interessato. Una volta caricato un avatar, viene caricato nella directory /admin/uploads/ ed è accessibile a tutti gli utenti. Caricando una semplice webshell php, l'attaccante può ottenere l'esecuzione di codice in remoto sul server web.
Componenti interessati -
Pagina vulnerabile - teacher_avatar.php
# Upload a simple webshell to the target machine -
python CVE-2021-42669.py <target_ip> <target_port> <target_uri> <username> <password>
python CVE-2021-42669.py 127.0.0.1 80 /nia_uoz_monitoring_system/ MyUserName MyPassword

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42669
https://nvd.nist.gov/vuln/detail/CVE-2021-42669
Alon Leviev (0xDeku), 22 ottobre 2021.