Fallos del tipo CWE-434

3083 resultados

Upload irrestrito de arquivo com tipo perigoso

Ocorre quando a aplicação aceita upload de arquivos sem validar adequadamente o tipo ou extensão, permitindo que um atacante envie executáveis, scripts ou outros arquivos maliciosos. O risco é grave: o arquivo pode ser armazenado em local acessível pela web, executado pelo servidor, ou baixado e executado pela vítima.

Ejemplo

Um formulário de perfil aceita qualquer arquivo como 'foto', sem verificação. Alguém faz upload de um .exe ou .php; se salvo em pasta pública e com permissões erradas, o arquivo pode ser executado pelo servidor ou baixado por outros usuários.

Cómo mitigar

Valide a extensão e o tipo MIME no servidor (nunca apenas no cliente), rejeite extensões perigosas explicitamente, armazene uploads fora da raiz web ou sem permissão de execução, e considere renomear arquivos removendo extensão original. Idealmente, converta imagens para formatos seguros (PNG/JPG) após upload.

CVE-2026-16447MEDIUMD-Link DNS-320 multi_uploadify.php unrestricted uploadEPSS 1.6%CVE-2026-16330MEDIUMD-Link DNS-320 uploadify.php unrestricted uploadEPSS 1.6%CVE-2026-16327MEDIUMD-Link DNS-320 upload.php unrestricted uploadEPSS 1.6%CVE-2023-25828HIGHAuthenticate Remote Code Execution in Pluck CMSEPSS 1.6%CVE-2024-3022HIGHBookingPress – Appointment Booking Calendar Plugin and Online Scheduling Plugin <= 1.0.87 - Authenticated (Admin+) Arbitrary File UploadEPSS 1.6%CVE-2024-4033HIGHAll-in-One Video Gallery <= 3.6.4 - Authenticated (Contributor+) Arbitrary File Upload via featured imageEPSS 1.6%CVE-2022-42189HIGHEmlog Pro 1.6.0 plugins upload suffers from a remote code execution (RCE) vulnerability.EPSS 1.6%CVE-2025-5243CRITICALArbitrary File Upload in SMG Software's Information PortalEPSS 1.5%CVE-2012-10030CRITICALFreeFloat FTP Server Arbitrary File UploadEPSS 1.5%CVE-2025-68109CRITICALChurchCRM vulnerable to RCE with database restore functionalityEPSS 1.5%CVE-2013-10055CRITICALHavalite CMS Arbitary File Upload RCEEPSS 1.5%CVE-2025-3444MEDIUMLocal File InclusionEPSS 1.5%CVE-2025-55912HIGHAn issue in ClipBucket 5.5.0 and prior versions allows an unauthenticated attacker can exploit the plupload endpoint in photo_uploader.php tEPSS 1.5%CVE-2023-6635HIGHEditorsKit <= 1.40.3 - Authenticated (Administrator+) Arbitrary File UploadEPSS 1.5%CVE-2023-39462MEDIUMTriangle MicroWorks SCADA Data Gateway Workspace Unrestricted Upload VulnerabilityEPSS 1.5%CVE-2023-25654CRITICALbaserCMS File Uploader Remote Code Execution (RCE) vulnerabilityEPSS 1.5%CVE-2023-38887HIGHFile Upload vulnerability in Dolibarr ERP CRM v.17.0.1 and before allows a remote attacker to execute arbitrary code and obtain sensitive inEPSS 1.5%CVE-2024-23630CRITICALMotorola MR2600 Arbitrary Firmware Upload VulnerabilityEPSS 1.5%CVE-2023-45554CRITICALFile Upload vulnerability in zzzCMS v.2.1.9 allows a remote attacker to execute arbitrary code via modification of the imageext parameter frEPSS 1.5%CVE-2025-7852CRITICALWPBookit <= 1.0.6 - Unauthenticated Arbitrary File Upload via image_upload_handle FunctionEPSS 1.5%