Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una función de carga de la foto del perfil en Sourcecodester Online Covid Vaccination Scheduler System (CVE-2021-36622)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
03/08/2021
Última modificación:
12/08/2021

Descripción

Sourcecodester Online Covid Vaccination Scheduler System versión 1.0, está afectado y es vulnerable a una Carga de Archivos Arbitraria. El panel de administración presenta una función de carga de la foto del perfil accesible en http://localhost/scheduler/admin/?page=user. Un atacante podría subir un archivo malicioso como shell.php con el Content-Type: image/png. Entonces, el atacante tiene que visitar la foto de perfil cargada para acceder al shell

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:online_covid_vaccination_scheduler_system_project:online_covid_vaccination_scheduler_system:1.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información