
CVE-2021-42669 - 엔지니어 온라인 포털 시스템의 무제한 파일 업로드 취약점을 통한 원격 코드 실행.
CVE-2021-42669 - Engineers 온라인 포털 시스템의 무제한 파일 업로드 취약점을 통한 원격 코드 실행
Engineers Online Portal 시스템에 무제한 파일 업로드 취약점이 존재합니다. 공격자는 이 취약점을 악용하여 영향을 받는 웹 서버에서 원격 코드 실행을 얻을 수 있습니다. 아바타가 업로드되면 /admin/uploads/ 디렉토리에 업로드되며 모든 사용자가 접근할 수 있습니다. 간단한 PHP 웹쉘을 업로드함으로써 공격자는 웹 서버에서 원격 코드 실행을 얻을 수 있습니다.
영향을 받는 구성 요소 -
취약한 페이지 - teacher_avatar.php
# Upload a simple webshell to the target machine -
python CVE-2021-42669.py <target_ip> <target_port> <target_uri> <username> <password>
python CVE-2021-42669.py 127.0.0.1 80 /nia_uoz_monitoring_system/ MyUserName MyPassword

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42669
https://nvd.nist.gov/vuln/detail/CVE-2021-42669
Alon Leviev (0xDeku), 2021년 10월 22일.