Fallos del tipo CWE-434

3096 resultados

Upload irrestrito de arquivo com tipo perigoso

Ocorre quando a aplicação aceita upload de arquivos sem validar adequadamente o tipo ou extensão, permitindo que um atacante envie executáveis, scripts ou outros arquivos maliciosos. O risco é grave: o arquivo pode ser armazenado em local acessível pela web, executado pelo servidor, ou baixado e executado pela vítima.

Ejemplo

Um formulário de perfil aceita qualquer arquivo como 'foto', sem verificação. Alguém faz upload de um .exe ou .php; se salvo em pasta pública e com permissões erradas, o arquivo pode ser executado pelo servidor ou baixado por outros usuários.

Cómo mitigar

Valide a extensão e o tipo MIME no servidor (nunca apenas no cliente), rejeite extensões perigosas explicitamente, armazene uploads fora da raiz web ou sem permissão de execução, e considere renomear arquivos removendo extensão original. Idealmente, converta imagens para formatos seguros (PNG/JPG) após upload.

CVE-2024-40551MEDIUMAn arbitrary file upload vulnerability in the component /admin/cmsTemplate/doUpload of PublicCMS v4.0.202302.e allows attackers to execute aEPSS 0.4%CVE-2025-7755MEDIUMcode-projects Online Ordering System edit_product.php unrestricted uploadEPSS 0.4%CVE-2023-45595MEDIUMA CWE-434 “Unrestricted Upload of File with Dangerous Type” vulnerability in the “file_configuration” functionality of the web application aEPSS 0.4%CVE-2025-48300CRITICALWordPress Groundhogg plugin <= 4.2.1 - Arbitrary File Upload vulnerabilityEPSS 0.4%CVE-2025-11398MEDIUMSourceCodester Hotel and Lodge Management System Profile profile.php unrestricted uploadEPSS 0.4%CVE-2024-40695HIGHIBM Cognos Analytics file uploadEPSS 0.4%CVE-2025-8256MEDIUMcode-projects Online Ordering System product.php unrestricted uploadEPSS 0.4%CVE-2026-1423MEDIUMcode-projects Online Examination System admin_pic.php unrestricted uploadEPSS 0.4%CVE-2025-39380CRITICALWordPress Hospital Management System plugin <= 47.0(20-11-2023) - Arbitrary File Upload vulnerabilityEPSS 0.4%CVE-2025-7181MEDIUMcode-projects Staff Audit System test.php unrestricted uploadEPSS 0.4%CVE-2025-47641CRITICALWordPress Printcart Web to Print Product Designer for WooCommerce plugin <= 2.3.9 - Arbitrary File Upload VulnerabilityEPSS 0.4%CVE-2025-47658CRITICALWordPress ELEX HelpDesk & Customer Ticketing System plugin <= 3.2.9 - Arbitrary File Upload vulnerabilityEPSS 0.4%CVE-2025-7477MEDIUMcode-projects Simple Car Rental System add_cars.php unrestricted uploadEPSS 0.4%CVE-2025-13827HIGHGrapesJsBuilder File Upload allows all file uploadsEPSS 0.4%CVE-2025-0463MEDIUMShanghai Lingdang Information Technology Lingdang CRM index.php unrestricted uploadEPSS 0.4%CVE-2025-22132HIGHWeGIA has a Cross-Site Scripting (XSS) in File Upload FieldEPSS 0.4%CVE-2025-62047CRITICALWordPress Case Addons plugin < 1.3.0 - Arbitrary File Upload vulnerabilityEPSS 0.4%CVE-2025-5162MEDIUMH3C SecCenter SMP-E1114P02 importFile unrestricted uploadEPSS 0.4%CVE-2025-68562CRITICALWordPress MapSVG plugin <= 8.7.3 - Arbitrary File Upload vulnerabilityEPSS 0.4%CVE-2025-10083MEDIUMSourceCodester Pet Grooming Management Software profile.php unrestricted uploadEPSS 0.4%