
Sourcecodester Covid-19 Contact Tracing System 1.0 уязвим для RCE.
Sourcecodester Covid-19 Contact Tracing System 1.0 – неограниченная загрузка файлов, приводящая к удалённому выполнению кода
Sourcecodester Covid-19 Contact Tracing System версии 1.0 содержит уязвимость, классифицируемую как неограниченная загрузка файла опасного типа (CWE-434). Приложение не выполняет надлежащую проверку типов загружаемых файлов в функции загрузки, что позволяет удалённым злоумышленникам загружать произвольные файлы, которые могут быть выполнены сервером.
Успешная эксплуатация этой уязвимости может привести к удалённому выполнению кода с привилегиями процесса веб-сервера. Уязвимость может быть использована удалённо и может повлиять на конфиденциальность, целостность и доступность затронутой системы.
Злоумышленник, эксплуатирующий эту уязвимость, может получить возможность выполнять произвольный код на целевом сервере. В зависимости от конфигурации сервера это может привести к полной компрометации системы, несанкционированному доступу к конфиденциальным данным, изменению поведения приложения или нарушению работы сервиса.
Для эксплуатации требуется доступ к уязвимой функции загрузки файлов и возможность загружать файлы без надлежащей серверной проверки типа, расширения или содержимого. В рамках данного раскрытия публичный код эксплойта не предоставляется.
Затронутым пользователям рекомендуется: