Vulnerabilidad en una función de carga de la foto del perfil en Sourcecodester Online Covid Vaccination Scheduler System (CVE-2021-36622)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
03/08/2021
Última modificación:
12/08/2021
Descripción
Sourcecodester Online Covid Vaccination Scheduler System versión 1.0, está afectado y es vulnerable a una Carga de Archivos Arbitraria. El panel de administración presenta una función de carga de la foto del perfil accesible en http://localhost/scheduler/admin/?page=user. Un atacante podría subir un archivo malicioso como shell.php con el Content-Type: image/png. Entonces, el atacante tiene que visitar la foto de perfil cargada para acceder al shell
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:online_covid_vaccination_scheduler_system_project:online_covid_vaccination_scheduler_system:1.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



