Falhas do tipo CWE-434

3.097 resultados

Upload irrestrito de arquivo com tipo perigoso

A aplicação aceita upload de arquivos sem validar adequadamente o tipo ou extensão, permitindo que um atacante envie executáveis, scripts ou outros arquivos maliciosos que serão armazenados ou executados no servidor. O risco aumenta se o arquivo for salvo em diretório acessível pela web ou em local onde será processado automaticamente.

Exemplo

Um sistema de upload de 'fotos de perfil' verifica apenas o tamanho do arquivo, mas não valida a extensão. Um atacante envia um arquivo .php disfarçado de imagem; se salvo em /uploads/ acessível via web, ele consegue executar código PHP no servidor ao acessar a URL direta.

Como mitigar

Valide extensões contra uma lista branca (whitelist) de tipos permitidos, verifique a assinatura do arquivo (magic bytes) e não confie apenas no Content-Type do cliente. Armazene uploads fora do diretório web ou configure o servidor para não executar scripts no diretório de uploads.

CVE-2026-54087HIGHEasyAdmin: Stored Cross-Site Scripting (XSS) via uploaded files served inline in FileField and ImageFieldEPSS 0.4%CVE-2026-52705CRITICALWordPress SigmaForms Pro – AI Generated Forms plugin <= 1.4.5 - Arbitrary File Upload vulnerabilityEPSS 0.4%CVE-2024-42054MEDIUMCervantes through 0.5-alpha accepts insecure file uploads.EPSS 0.4%CVE-2025-20274MEDIUMCisco Unified Intelligence Center Arbitrary File Upload VulnerabilityEPSS 0.4%CVE-2026-81239HIGHDell Wyse Management Suite, versions prior to 2605.0.3.683, contain an Unrestricted Upload of File with Dangerous Type vulnerability. An unaEPSS 0.4%CVE-2026-81240HIGHDell Wyse Management Suite, versions prior to 2605.0.3.683, contain an Unrestricted Upload of File with Dangerous Type vulnerability. An unaEPSS 0.4%CVE-2025-4538MEDIUMkkFileView fileUpload unrestricted uploadEPSS 0.4%CVE-2025-7939MEDIUMjerryshensjf JPACookieShop 蛋糕商城JPA版 GoodsController.java addGoods unrestricted uploadEPSS 0.4%CVE-2026-1061MEDIUMxiweicheng TMS FileController.java upload unrestricted uploadEPSS 0.4%CVE-2025-32744MEDIUMDell AppSync, version(s) 4.6.0.0, contains an Unrestricted Upload of File with Dangerous Type vulnerability. A high privileged attacker withEPSS 0.4%CVE-2026-5704MEDIUMTar: tar: hidden file injection via crafted archivesEPSS 0.4%CVE-2025-54473CRITICALExtension - phoca.cz - Authenticated RCE vulnerability in Phoca Commander component 1.0.0-4.0.0 and 5.0.0-5.0.1 for JoomlaEPSS 0.4%CVE-2025-56263HIGHby-night sms V1.0 has an Arbitrary File Upload vulnerability. The /api/sms/upload/headImg endpoint allows uploading arbitrary files. Users cEPSS 0.4%CVE-2026-4830MEDIUMkalcaddle kodbox Public Share userShare.class.php add privilege escalationEPSS 0.4%CVE-2025-14014CRITICALInsecure File Upload in NTN Informatics' Smart PanelEPSS 0.4%CVE-2026-45089HIGHDalfox: Unauthenticated Arbitrary File Create/Append via `output` Option in Dalfox Server ModeEPSS 0.4%CVE-2026-19210MEDIUMSourceCodester Photo Share Website ajax.php save_upload unrestricted uploadEPSS 0.4%CVE-2025-67077HIGHFile upload vulnerability in Omnispace Agora Project before 25.10 allowing authenticated, or under certain conditions also guest users, via EPSS 0.4%CVE-2025-1590MEDIUMSourceCodester E-Learning System List of Lessons Page index.php unrestricted uploadEPSS 0.4%CVE-2026-78337MEDIUMUnrestricted upload of file with dangerous type in Prospero Flow CRM allows stored cross-site scripting via SVGEPSS 0.4%