Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-66802 — Sourcecodester Covid-19 Contact Tracing System 1.0 уязвим для RCE. | Kitploit
Инструменты/GitHubGitHub/mtgsjr/cve-2025-66802
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubmtgsjr/cve-2025-66802

CVE-2025-66802

Sourcecodester Covid-19 Contact Tracing System 1.0 уязвим для RCE.

Репозиторий
28 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-66802

Sourcecodester Covid-19 Contact Tracing System 1.0 – неограниченная загрузка файлов, приводящая к удалённому выполнению кода

Описание

Sourcecodester Covid-19 Contact Tracing System версии 1.0 содержит уязвимость, классифицируемую как неограниченная загрузка файла опасного типа (CWE-434). Приложение не выполняет надлежащую проверку типов загружаемых файлов в функции загрузки, что позволяет удалённым злоумышленникам загружать произвольные файлы, которые могут быть выполнены сервером.

Успешная эксплуатация этой уязвимости может привести к удалённому выполнению кода с привилегиями процесса веб-сервера. Уязвимость может быть использована удалённо и может повлиять на конфиденциальность, целостность и доступность затронутой системы.

Затронутый продукт

  • Приложение: Sourcecodester Covid-19 Contact Tracing System
  • Версия: 1.0
  • Поставщик: https://www.sourcecodester.com

Сведения об уязвимости

  • Тип уязвимости: неограниченная загрузка файла опасного типа
  • CWE: CWE-434
  • Вектор атаки: Сетевой
  • Сложность атаки: Низкая
  • Требуемые привилегии: Отсутствуют
  • Взаимодействие с пользователем: Не требуется Уязвимость существует из-за недостаточной серверной проверки загружаемых файлов, что позволяет злоумышленникам загружать файлы с исполняемыми расширениями.

Воздействие

Злоумышленник, эксплуатирующий эту уязвимость, может получить возможность выполнять произвольный код на целевом сервере. В зависимости от конфигурации сервера это может привести к полной компрометации системы, несанкционированному доступу к конфиденциальным данным, изменению поведения приложения или нарушению работы сервиса.

CVSS

  • Базовая оценка CVSS v3.1: 9.8 (критическая)
  • Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Условия эксплуатации

Для эксплуатации требуется доступ к уязвимой функции загрузки файлов и возможность загружать файлы без надлежащей серверной проверки типа, расширения или содержимого. В рамках данного раскрытия публичный код эксплойта не предоставляется.

Смягчение последствий

Затронутым пользователям рекомендуется:

  • Внедрить строгую серверную проверку загружаемых файлов
  • Ограничить разрешённые расширения файлов и MIME-типы
  • Хранить загружаемые файлы вне корневого каталога веб-сервера
  • Отключить права на выполнение в каталогах загрузки
  • Установить исправления или обновления от поставщика, если они доступны

Авторы

  • Marcos Tulio
  • GitHub: https://github.com/mtgsjr

Благодарности:

  • Paulo Gualter
  • GitHub: https://github.com/paulogualter
  • LinkedIn: https://www.linkedin.com/in/paulogualter
Скачать инструмент