CVE-2021-42669
Existe uma vulnerabilidade de upload de arquivo no Sourcecodester Engineers Online Portal em PHP via dashboard_teacher.php, que permite alterar o avatar por...
- Publicado
- 5 de nov. de 2021
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 97,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Existe uma vulnerabilidade de upload de arquivo no Sourcecodester Engineers Online Portal em PHP via dashboard_teacher.php, que permite alterar o avatar por meio de teacher_avatar.php. Uma vez que um avatar é enviado, ele é carregado no diretório /admin/uploads/ e fica acessível a todos os usuários. Ao enviar um webshell PHP contendo "<?php system($_GET["cmd"]); ?>", o atacante pode executar comandos no servidor web com - /admin/uploads/php-webshell?cmd=id.
Fontes
1- CVE-2021-42669Exploit
CVE-2021-42669 - Execução remota de código por meio de vulnerabilidade de upload de arquivo sem restrição no sistema de portal online Engineers.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.