Weaknesses of type CWE-434

3,089 results

Upload sem restrição de arquivo com tipo perigoso

Ocorre quando uma aplicação aceita upload de arquivos sem validar adequadamente seu tipo, extensão ou conteúdo. Um atacante pode enviar executáveis, scripts ou outros arquivos maliciosos, que serão armazenados ou executados no servidor, comprometendo sua integridade e segurança.

Example

Um formulário de perfil aceita qualquer arquivo como 'foto do usuário' sem checar extensão ou MIME type. Um atacante envia um arquivo .exe ou .php renomeado como .jpg, que é salvo no diretório web e posteriormente executado quando acessado, permitindo execução de código remoto.

How to mitigate

Valide uploads checando MIME type real (não apenas extensão), restrinja tipos permitidos de forma explícita, armazene arquivos fora da raiz web, desabilite execução de scripts no diretório de upload e considere usar vírus scanner. Implemente whitelist rigorosa, nunca blacklist.

CVE-2021-22697—A CWE-434: Unrestricted Upload of File with Dangerous Type vulnerability exists in the EcoStruxure Power Build - Rapsody software (V2.1.13 aEPSS 3.5%CVE-2026-5718HIGHDrag and Drop Multiple File Upload for Contact Form 7 <= 1.3.9.7 - Unauthenticated Arbitrary File Upload via Non-ASCII Filename Blacklist BypassEPSS 3.5%CVE-2026-2701CRITICALRCE vulnerability in Progress ShareFile Storage Zones Controller (SZC)EPSS 3.4%CVE-2019-1888HIGHCisco Unified Contact Center Express Privilege Escalation VulnerabilityEPSS 3.4%CVE-2021-44159CRITICAL4MOSAn GCB Doctor - Unrestricted Upload of FileEPSS 3.4%CVE-2024-48594HIGHFile Upload vulnerability in Prison Management System v.1.0 allows a remote attacker to execute arbitrary code via the file upload componentEPSS 3.4%CVE-2024-52302HIGHcommon-user-management Unrestricted File Upload Leading to Remote Code Execution (RCE)EPSS 3.4%CVE-2026-24897CRITICALAuthenticated Remote Code Execution via Arbitrary File UploadEPSS 3.3%CVE-2025-34100CRITICALBuilderEngine 3.5.0 RCE via Unauthenticated Arbitrary File UploadEPSS 3.3%CVE-2016-9492—PHP forms generated using the PHP FormMail Generator are vulnerable to unrestricted upload of dangerous file typesEPSS 3.3%CVE-2026-22241HIGHOpen eClass has Unrestricted File Upload that Leads to Remote Code Execution (RCE)EPSS 3.3%CVE-2012-10019CRITICALFront-end Editor < 2.3 - Arbitrary File UploadEPSS 3.3%CVE-2022-2297MEDIUMSourceCodester Clinics Patient Management System unrestricted uploadEPSS 3.3%CVE-2025-54769HIGHKL-001-2025-016: Xorux LPAR2RRD File Upload Directory TraversalEPSS 3.2%CVE-2021-4462CRITICALEmployee Records System v1.0 Arbitrary File Upload RCEEPSS 3.2%CVE-2026-1405CRITICALSlider Future <= 1.0.5 - Unauthenticated Arbitrary File UploadEPSS 3.2%CVE-2017-16772—Improper input validation vulnerability in SYNOPHOTO_Flickr_MultiUpload in Synology Photo Station before 6.8.3-3463 and before 6.3-2971 alloEPSS 3.2%CVE-2024-23946MEDIUMApache OFBiz: Path traversal or file inclusionEPSS 3.1%CVE-2015-10144HIGHResponsive Thumbnail Slider < 1.0.1 - Authenticated (Subscriber+) Arbitrary File UploadEPSS 3.1%CVE-2021-24240—Business Hours Pro <= 5.5.0 - Unauthenticated Arbitrary File Upload to RCEEPSS 3.0%