Fallos del tipo CWE-434

3095 resultados

Upload irrestrito de arquivo com tipo perigoso

Ocorre quando a aplicação aceita upload de arquivos sem validar adequadamente o tipo ou extensão, permitindo que um atacante envie executáveis, scripts ou outros arquivos maliciosos. O risco é grave: o arquivo pode ser armazenado em local acessível pela web, executado pelo servidor, ou baixado e executado pela vítima.

Ejemplo

Um formulário de perfil aceita qualquer arquivo como 'foto', sem verificação. Alguém faz upload de um .exe ou .php; se salvo em pasta pública e com permissões erradas, o arquivo pode ser executado pelo servidor ou baixado por outros usuários.

Cómo mitigar

Valide a extensão e o tipo MIME no servidor (nunca apenas no cliente), rejeite extensões perigosas explicitamente, armazene uploads fora da raiz web ou sem permissão de execução, e considere renomear arquivos removendo extensão original. Idealmente, converta imagens para formatos seguros (PNG/JPG) após upload.

CVE-2022-42443LOWTrusteer for mobile file uploadEPSS 0.5%CVE-2025-10616MEDIUMitsourcecode E-Commerce Website users.php unrestricted uploadEPSS 0.5%CVE-2025-8798MEDIUMoitcode samarium Create Product product unrestricted uploadEPSS 0.5%CVE-2025-59710HIGHAn issue was discovered in Biztalk360 before 11.5. Because of incorrect access control, any user is able to request the loading a DLL file. EPSS 0.5%CVE-2025-7627MEDIUMYiJiuSmile kkFileViewOfficeEdit fileUpload unrestricted uploadEPSS 0.5%CVE-2025-1165MEDIUMLumsoft ERP FileUploadApi.ashx DoWebUpload unrestricted uploadEPSS 0.5%CVE-2025-10116MEDIUMSiempreCMS file_upload.php unrestricted uploadEPSS 0.5%CVE-2025-6435HIGHSave as in Devtools could download files without sanitizing the extensionEPSS 0.5%CVE-2025-47637CRITICALWordPress STAGGS plugin <= 2.11.0 - Arbitrary File Upload VulnerabilityEPSS 0.5%CVE-2020-36825MEDIUMcyberaz0r WebRAT api.php download_file unrestricted uploadEPSS 0.5%CVE-2025-49060CRITICALWordPress Wastia theme < 1.1.3 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2023-30968MEDIUMStored XSS in gaiaEPSS 0.5%CVE-2024-30533HIGHWordPress Layouts for Elementor plugin < 1.8 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2026-10072HIGHInterinfo|DreamMaker - Arbitrary File UploadEPSS 0.5%CVE-2024-46101CRITICALGDidees CMS <= v3.9.1 has a file upload vulnerability.EPSS 0.5%CVE-2025-14530MEDIUMSourceCodester Real Estate Property Listing App property.php unrestricted uploadEPSS 0.5%CVE-2024-33836CRITICALIn the module "JA Marketplace" (jamarketplace) up to version 9.0.1 from JA Module for PrestaShop, a guest can upload files with extensions .EPSS 0.5%CVE-2026-2097HIGHFlowring|Agentflow - Arbitrary File UploadEPSS 0.5%CVE-2025-3798MEDIUMWCMS Advertisement Image AdvadminController.php sub unrestricted uploadEPSS 0.5%CVE-2025-0460MEDIUMBlog Botz for Journal Theme blog_add unrestricted uploadEPSS 0.5%