Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en subida arbitraria de archivos en el componente Upload Image en SourceCodester Car Rental Management System (CVE-2020-27956)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
28/10/2020
Última modificación:
03/11/2020

Descripción

Una subida arbitraria de archivos en el componente Upload Image en SourceCodester Car Rental Management System versión 1.0 permite al usuario llevar a cabo la ejecución remota del código a través de admin/index.php?page=manage_car porque los archivos .php pueden ser subidos a admin/assets/uploads/ (bajo la raíz de la web)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:car_rental_management_system_project:car_rental_management_system:1.0:*:*:*:*:*:*:*