
Sourcecodester Covid-19 Contact Tracing System 1.0 è vulnerabile a RCE
Sourcecodester Covid-19 Contact Tracing System 1.0 – Caricamento illimitato di file che porta all'esecuzione remota di codice
Sourcecodester Covid-19 Contact Tracing System versione 1.0 contiene una vulnerabilità classificata come Caricamento illimitato di file con tipo pericoloso (CWE-434). L'applicazione non riesce a convalidare correttamente i tipi di file caricati in una funzionalità di upload, consentendo a un utente malintenzionato remoto di caricare file arbitrari che possono essere eseguiti dal server. Lo sfruttamento riuscito di questa vulnerabilità può portare all'esecuzione remota di codice con i privilegi del processo del server web. La vulnerabilità può essere sfruttata da remoto e può compromettere la riservatezza, l'integrità e la disponibilità del sistema interessato.
Un aggressore che sfrutta questa vulnerabilità può essere in grado di eseguire codice arbitrario sul server di destinazione. A seconda della configurazione del server, ciò potrebbe portare al completo compromesso del sistema, all'accesso non autorizzato a dati sensibili, alla modifica del comportamento dell'applicazione o all'interruzione del servizio.
Lo sfruttamento richiede l'accesso alla funzionalità di upload file interessata e la possibilità di caricare file senza un'adeguata validazione lato server del tipo, dell'estensione o del contenuto. Non viene fornito alcun codice di exploit pubblico come parte di questa divulgazione.
Si raccomanda agli utenti interessati di: