Fallos del tipo CWE-434

3096 resultados

Upload irrestrito de arquivo com tipo perigoso

Ocorre quando a aplicação aceita upload de arquivos sem validar adequadamente o tipo ou extensão, permitindo que um atacante envie executáveis, scripts ou outros arquivos maliciosos. O risco é grave: o arquivo pode ser armazenado em local acessível pela web, executado pelo servidor, ou baixado e executado pela vítima.

Ejemplo

Um formulário de perfil aceita qualquer arquivo como 'foto', sem verificação. Alguém faz upload de um .exe ou .php; se salvo em pasta pública e com permissões erradas, o arquivo pode ser executado pelo servidor ou baixado por outros usuários.

Cómo mitigar

Valide a extensão e o tipo MIME no servidor (nunca apenas no cliente), rejeite extensões perigosas explicitamente, armazene uploads fora da raiz web ou sem permissão de execução, e considere renomear arquivos removendo extensão original. Idealmente, converta imagens para formatos seguros (PNG/JPG) após upload.

CVE-2025-12846HIGHBlocksy Companion <= 2.1.19 - Authenticated (Author+) Arbitrary File Upload via SVG Upload BypassEPSS 0.7%CVE-2025-5746CRITICALDrag and Drop Multiple File Upload (Pro) - WooCommerce <= 1.7.1 and 5.0 - 5.0.5 - Unauthenticated Arbitrary File UploadEPSS 0.7%CVE-2025-54944MEDIUMSUNNET Corporate Training Management System - Unrestricted Upload of File with Dangerous TypeEPSS 0.7%CVE-2023-47711LOWIBM Security Guardium denial of serviceEPSS 0.7%CVE-2023-26690HIGHFile Upload vulnerability in CS-Cart MultiVendor 4.16.1 allows remote attackers to run arbitrary code via File Manager/Editor component in tEPSS 0.7%CVE-2022-2750MEDIUMSourceCodester Company Website CMS Add Service add-service.php unrestricted uploadEPSS 0.7%CVE-2022-2736MEDIUMSourceCodester Company Website CMS Background Upload Logo Icon updatelogo.php unrestricted uploadEPSS 0.7%CVE-2022-2740MEDIUMSourceCodester Company Website CMS Add Blog add-blog.php unrestricted uploadEPSS 0.7%CVE-2022-2751MEDIUMSourceCodester Company Website CMS add-portfolio.php unrestricted uploadEPSS 0.7%CVE-2024-51364HIGHAn arbitrary file upload vulnerability in ModbusMechanic v3.0 allows attackers to execute arbitrary code via uploading a crafted .xml file.EPSS 0.7%CVE-2025-30131CRITICALAn issue was discovered on IROAD Dashcam FX2 devices. An unauthenticated file upload endpoint can be leveraged to execute arbitrary commandsEPSS 0.7%CVE-2023-52154HIGHFile Upload vulnerability in pmb/camera_upload.php in PMB 7.4.7 and earlier allows attackers to run arbitrary code via upload of crafted PHTEPSS 0.7%CVE-2022-2872LOWUnrestricted Upload of File with Dangerous Type in octoprint/octoprintEPSS 0.7%CVE-2024-10994MEDIUMCodezips Online Institute Management System edit_user.php unrestricted uploadEPSS 0.7%CVE-2023-40784CRITICALDedeCMS 5.7.102 has a File Upload vulnerability via uploads/dede/module_make.php.EPSS 0.7%CVE-2024-2890CRITICALWordPress Tumult Hype Animations plugin <= 1.9.12 - Arbitrary File Upload vulnerabilityEPSS 0.7%CVE-2019-25296CRITICALWP Cost Estimation <= 9.642 - Missing Authorization to Arbitrary File Upload/DeleteEPSS 0.7%CVE-2026-41587HIGHCI4MS: Unrestricted PHP File Upload via Theme Installation Leads to Authenticated Remote Code ExecutionEPSS 0.7%CVE-2024-56975CRITICALInvoicePlane (all versions tested as of December 2024) v.1.6.11 and before contains a remote code execution vulnerability in the upload_fileEPSS 0.7%CVE-2025-54071CRITICALRomM's authenticated arbitrary file write vulnerability can lead to Remote Code ExecutionEPSS 0.7%