Sourcecodester Covid-19 Contact Tracing System 1.0 – 无限制文件上传导致远程代码执行
Sourcecodester Covid-19 Contact Tracing System 1.0 版本包含一个被归类为危险类型文件无限制上传(CWE-434)的漏洞。应用程序未能正确验证文件上传功能中上传的文件类型,允许远程攻击者上传任意文件,这些文件可能由服务器执行。 成功利用此漏洞可能导致具有 Web 服务器进程权限的远程代码执行。该漏洞可远程利用,并可能影响受影响系统的机密性、完整性和可用性。
利用此漏洞的攻击者可能能够在目标服务器上执行任意代码。根据服务器配置,这可能导致系统完全受损、未经授权访问敏感数据、修改应用程序行为或服务中断。
利用需要访问受影响文件上传功能,并且能够上传文件而不经过对文件类型、扩展名或内容的充分服务器端验证。本披露不提供任何公开的利用代码。
建议受影响的用户: