
CVE-2021-42669 - Execução remota de código por meio de vulnerabilidade de upload de arquivo sem restrição no sistema de portal online Engineers.
CVE-2021-42669 - Execução remota de código via vulnerabilidade de upload de arquivo irrestrito no sistema de portal online de Engenheiros.
Existe uma vulnerabilidade de upload de arquivo irrestrito no sistema Engineers Online Portal. Um atacante pode explorar esta vulnerabilidade para obter execução remota de código no servidor web afetado. Uma vez que um avatar é carregado, ele é enviado para o diretório /admin/uploads/ e fica acessível a todos os usuários. Ao carregar um simples webshell PHP, o atacante pode obter execução remota de código no servidor web.
Componentes afetados -
Página vulnerável - teacher_avatar.php
# Upload a simple webshell to the target machine -
python CVE-2021-42669.py <target_ip> <target_port> <target_uri> <username> <password>
python CVE-2021-42669.py 127.0.0.1 80 /nia_uoz_monitoring_system/ MyUserName MyPassword

Alon Leviev(0xDeku), 22 de outubro de 2021.