
CVE-2025-60655の概念実証:クライアント側のJavaScript検証をバイパスする無制限ファイルアップロードによるリモートコード実行を実現し、サーバー上での任意のPHPスクリプト実行を可能にします。
画像アップロードシステムにおける重大な脆弱性により、リモートコード実行 (RCE) が可能になります。このアプリケーションは、ファイルタイプの検証をクライアント側の JavaScript のみに依存しています。これらの JS チェックをバイパスすることで、攻撃者は悪意のある PHP スクリプトをアップロードできます。SQL インジェクションと組み合わせてファイルパスを取得することで、攻撃者はサーバー上で任意のコードを実行できます。