
Sourcecodester Covid-19 Contact Tracing System 1.0 é vulnerável a RCE
Sourcecodester Covid-19 Contact Tracing System 1.0 – Upload Irrestrito de Arquivo Levando à Execução Remota de Código
O Sistema de Rastreamento de Contato Covid-19 Sourcecodester versão 1.0 contém uma vulnerabilidade classificada como Upload Irrestrito de Arquivo com Tipo Perigoso (CWE-434). O aplicativo não valida adequadamente os tipos de arquivo enviados em uma funcionalidade de upload, permitindo que atacantes remotos enviem arquivos arbitrários que podem ser executados pelo servidor. A exploração bem-sucedida desta vulnerabilidade pode resultar em execução remota de código com os privilégios do processo do servidor web. A vulnerabilidade pode ser explorada remotamente e pode impactar a confidencialidade, integridade e disponibilidade do sistema afetado.
Um atacante que explore esta vulnerabilidade pode ser capaz de executar código arbitrário no servidor alvo. Dependendo da configuração do servidor, isso pode levar ao comprometimento total do sistema, acesso não autorizado a dados sensíveis, modificação do comportamento da aplicação ou interrupção do serviço.
A exploração requer acesso à funcionalidade de upload de arquivos afetada e a capacidade de enviar arquivos sem validação adequada do tipo, extensão ou conteúdo por parte do servidor. Nenhum código de exploração público é fornecido como parte desta divulgação.
Recomenda-se que os usuários afetados: