
Exploit relativo a School Management System 7.1 (RCE autenticato)
Data di pubblicazione: 2025-10-17
Autore / Scopritore: Lebas Vivien
Stato: Riservato
CVE: CVE-2025-60500 (riservato)
Un upload di file non sicuro / difetto logico in QDocs Smart School — School Management System 7.1 consente agli utenti autenticati con ruoli come accountant, admin o superadmin di aggirare le restrizioni sul tipo di file nella funzionalità di upload dei media sfruttando l'opzione alternativa URL YouTube. Questo difetto consente a un attaccante di causare il salvataggio di file PHP arbitrari in una directory accessibile via web, permettendo l'esecuzione remota di codice quando il file caricato viene acceduto.
Prodotto interessato: Smart School : School Management System 7.1 (QDocs)
Confermato dal fornitore: Sì
.php in una directory accessibile via web.accountant, admin o superadmin..php (i controlli/filtri lato server tentano di bloccare gli upload PHP tramite la normale validazione del tipo di file)..php salvato tramite l'URL restituito per attivare l'esecuzione del codice (se il file contiene codice PHP eseguibile).Correzioni lato fornitore (consigliate):
chmod per rimuovere il permesso di esecuzione; configurare il web server per non eseguire PHP dalle directory di upload).Workaround per gli amministratori:
.php nella directory /uploads/....https://smart-school.in/demo