Fallos del tipo CWE-434

3091 resultados

Upload irrestrito de arquivo com tipo perigoso

Ocorre quando a aplicação aceita upload de arquivos sem validar adequadamente o tipo ou extensão, permitindo que um atacante envie executáveis, scripts ou outros arquivos maliciosos. O risco é grave: o arquivo pode ser armazenado em local acessível pela web, executado pelo servidor, ou baixado e executado pela vítima.

Ejemplo

Um formulário de perfil aceita qualquer arquivo como 'foto', sem verificação. Alguém faz upload de um .exe ou .php; se salvo em pasta pública e com permissões erradas, o arquivo pode ser executado pelo servidor ou baixado por outros usuários.

Cómo mitigar

Valide a extensão e o tipo MIME no servidor (nunca apenas no cliente), rejeite extensões perigosas explicitamente, armazene uploads fora da raiz web ou sem permissão de execução, e considere renomear arquivos removendo extensão original. Idealmente, converta imagens para formatos seguros (PNG/JPG) após upload.

CVE-2023-3804MEDIUMChengdu Flash Flood Disaster Monitoring and Warning System FileHandler.ashx unrestricted uploadEPSS 0.9%CVE-2025-66802CRITICALSourcecodester Covid-19 Contact Tracing System 1.0 is vulnerable to RCE (Remote Code Execution). The application receives a reverse shell (pEPSS 0.9%CVE-2024-48454HIGHAn issue in SourceCodester Purchase Order Management System v1.0 allows a remote attacker to execute arbitrary code via the /admin?page=userEPSS 0.9%CVE-2026-30821HIGHFlowise: Arbitrary File Upload via MIME SpoofingEPSS 0.9%CVE-2023-42659CRITICALWS_FTP Server Arbitrary File UploadEPSS 0.9%CVE-2019-25630HIGHPhreeBooks ERP 5.2.3 Arbitrary File Upload via Image ManagerEPSS 0.9%CVE-2022-36452CRITICALA vulnerability in the web conferencing component of Mitel MiCollab through 9.5.0.101 could allow an unauthenticated attacker to upload maliEPSS 0.9%CVE-2026-80235CRITICALThinking Software Technology|EFence - Arbitrary File UploadEPSS 0.9%CVE-2024-13333HIGHAdvanced File Manager 5.2.12 - 5.2.13 - Authenticated (Subscriber+) Arbitrary File UploadEPSS 0.9%CVE-2026-6885CRITICALBorG Technology Corporation|Borg SPM 2007 - Arbitrary File UploadEPSS 0.9%CVE-2024-35570CRITICALAn arbitrary file upload vulnerability in the component \controller\ImageUploadController.class of inxedu v2.0.6 allows attackers to executeEPSS 0.9%CVE-2023-1942MEDIUMSourceCodester Online Computer and Laptop Store Avatar unrestricted uploadEPSS 0.9%CVE-2023-3491HIGHUnrestricted Upload of File with Dangerous Type in fossbilling/fossbillingEPSS 0.9%CVE-2024-13448CRITICALThemeREX Addons <= 2.32.3 - Unauthenticated Arbitrary File Upload in trx_addons_uploads_save_dataEPSS 0.9%CVE-2025-7075MEDIUMBlackVue Dashcam 590X HTTP Endpoint upload.cgi unrestricted uploadEPSS 0.9%CVE-2022-47854CRITICALi-librarian 4.10 is vulnerable to Arbitrary file upload in ajaxsupplement.php.EPSS 0.9%CVE-2023-3798MEDIUMChengdu Flash Flood Disaster Monitoring and Warning System upload.aspx unrestricted uploadEPSS 0.9%CVE-2023-48394HIGHKaifa Technology WebITR - Arbitrary File UploadEPSS 0.9%CVE-2023-1392MEDIUMSourceCodester Online Pizza Ordering System save_menu unrestricted uploadEPSS 0.9%CVE-2023-7091MEDIUMDreamer CMS uploadFile unrestricted uploadEPSS 0.9%