
CVE-2025-60655에 대한 개념 증명: 클라이언트 측 JavaScript 검증을 우회하는 무제한 파일 업로드를 통한 원격 코드 실행으로, 서버에서 임의 PHP 스크립트 실행을 가능하게 합니다.
이미지 업로드 시스템의 심각한 취약점으로 인해 원격 코드 실행(RCE)이 가능합니다. 애플리케이션은 파일 유형 검증을 전적으로 클라이언트 측 JavaScript에 의존합니다. 이러한 JS 검사를 우회하면 공격자는 악성 PHP 스크립트를 업로드할 수 있습니다. SQL 삽입을 통해 파일 경로를 알아내면 공격자는 서버에서 임의의 코드를 실행할 수 있습니다.