
Sourcecodester Covid-19 Contact Tracing System 1.0 は RCE に対して脆弱です
Sourcecodester Covid-19 Contact Tracing System 1.0 – 無制限ファイルアップロードによるリモートコード実行
Sourcecodester Covid-19 Contact Tracing System バージョン1.0には、危険なタイプのファイルの無制限アップロード(CWE-434)に分類される脆弱性が存在します。このアプリケーションは、ファイルアップロード機能においてアップロードされたファイルタイプを適切に検証できないため、リモートの攻撃者がサーバーによって実行される可能性のある任意のファイルをアップロードできます。 この脆弱性を悪用されると、Webサーバープロセスの権限でリモートコード実行が行われる可能性があります。この脆弱性はリモートから悪用可能であり、影響を受けるシステムの機密性、完全性、可用性に影響を与える可能性があります。
この脆弱性を悪用する攻撃者は、対象サーバー上で任意のコードを実行できる可能性があります。サーバーの設定によっては、システム全体の侵害、機密データへの不正アクセス、アプリケーション動作の改変、またはサービス妨害につながる可能性があります。
悪用には、影響を受けるファイルアップロード機能へのアクセスと、ファイルタイプ、拡張子、または内容に関する適切なサーバーサイド検証なしにファイルをアップロードする能力が必要です。この開示の一部として公開されたエクスプロイトコードはありません。
影響を受けるユーザーには以下を推奨します: