
Exploit sobre School Management System 7.1 (RCE autenticado)
Data de publicação: 2025-10-17
Autor / Descobridor: Lebas Vivien
Status: Reservado
CVE: CVE-2025-60500 (reservado)
Uma falha de upload de arquivo inseguro / falha de lógica no QDocs Smart School — School Management System 7.1 permite que usuários autenticados com funções como contador (accountant), admin ou superadmin contornem as restrições de tipo de arquivo no recurso de upload de mídia ao abusar da opção alternativa de URL do YouTube. Essa falha permite que um atacante faça com que arquivos PHP arbitrários sejam armazenados em um diretório acessível pela web, possibilitando a execução remota de código quando o arquivo enviado é acessado.
Produto afetado: Smart School : School Management System 7.1 (QDocs)
Confirmado pelo fornecedor: Sim
.php em um diretório acessível pela web.accountant, admin ou superadmin..php (as verificações/filtros do lado do servidor tentam bloquear uploads de PHP por meio da validação regular de tipo de arquivo)..php armazenado por meio da URL retornada para acionar a execução de código (se o arquivo contiver código PHP executável).Correções do lado do fornecedor (recomendadas):
chmod para remover a permissão de execução; configure o servidor web para não executar PHP a partir de diretórios de upload).Soluções alternativas para administradores:
.php no diretório /uploads/....https://smart-school.in/demo