Falhas do tipo CWE-434

3.091 resultados

Upload irrestrito de arquivo com tipo perigoso

A aplicação aceita upload de arquivos sem validar adequadamente o tipo ou extensão, permitindo que um atacante envie executáveis, scripts ou outros arquivos maliciosos que serão armazenados ou executados no servidor. O risco aumenta se o arquivo for salvo em diretório acessível pela web ou em local onde será processado automaticamente.

Exemplo

Um sistema de upload de 'fotos de perfil' verifica apenas o tamanho do arquivo, mas não valida a extensão. Um atacante envia um arquivo .php disfarçado de imagem; se salvo em /uploads/ acessível via web, ele consegue executar código PHP no servidor ao acessar a URL direta.

Como mitigar

Valide extensões contra uma lista branca (whitelist) de tipos permitidos, verifique a assinatura do arquivo (magic bytes) e não confie apenas no Content-Type do cliente. Armazene uploads fora do diretório web ou configure o servidor para não executar scripts no diretório de uploads.

CVE-2024-10120MEDIUMwfh45678 Radar upload unrestricted uploadEPSS 0.7%CVE-2024-35527CRITICALAn arbitrary file upload vulnerability in /fileupload/upload.cfm in Daemon PTY Limited FarCry Core framework before 7.2.14 allows attackers EPSS 0.7%CVE-2026-13165HIGHRemote Code Execution in SzafirHostEPSS 0.7%CVE-2026-5482CRITICALRemote Code Execution via Unrestricted File Upload in Responsive FileManagerEPSS 0.7%CVE-2026-44088HIGHRemote Code Execution in SzafirHostEPSS 0.7%CVE-2025-25361CRITICALAn arbitrary file upload vulnerability in the component /cms/CmsWebFileAdminController.java of PublicCMS v4.0.202406 allows attackers to exeEPSS 0.7%CVE-2024-28890MEDIUMForminator prior to 1.29.0 contains an unrestricted upload of file with dangerous type vulnerability. If this vulnerability is exploited, a EPSS 0.7%CVE-2024-13418HIGHSmart Framework <= Multiple Plugins - Authenticated (Subscriber+) Arbitrary File UploadEPSS 0.7%CVE-2025-1555MEDIUMhzmanyun Education and Training System saveImage unrestricted uploadEPSS 0.7%CVE-2025-25783CRITICALAn arbitrary file upload vulnerability in the component admin\plugin.php of Emlog Pro v2.5.3 allows attackers to execute arbitrary code via EPSS 0.7%CVE-2025-5322HIGHVikRentCar Car Rental Management System <= 1.4.3 - Authenticated (Administrator+) Arbitrary File UploadEPSS 0.7%CVE-2023-1391MEDIUMSourceCodester Online Tours & Travels Management System ab.php unrestricted uploadEPSS 0.7%CVE-2025-70151HIGHcode-projects Scholars Tracking System 1.0 allows an authenticated attacker to achieve remote code execution via unrestricted file upload. TEPSS 0.7%CVE-2025-5061HIGHWP Import Export Lite <= 3.9.29 - Authenticated (Subscriber+) Arbitrary File UploadEPSS 0.7%CVE-2026-5573MEDIUMTechnostrobe HI-LED-WR120-G2 fs unrestricted uploadEPSS 0.7%CVE-2025-46193CRITICALSourceCodester Client Database Management System 1.0 is vulnerable to Remote code execution via Arbitrary file upload in user_proposal_updatEPSS 0.7%CVE-2025-13590CRITICALAuthenticated arbitrary file upload via a System REST API requiring administrator permission.EPSS 0.7%CVE-2025-26411HIGHAuthenticated Arbitrary Python File Upload via Plugin ManagerEPSS 0.7%CVE-2026-2684MEDIUMTsinghua Unigroup Electronic Archives System uploadFile.html unrestricted uploadEPSS 0.7%CVE-2025-0582MEDIUMitsourcecode Farm Management System add-pig.php unrestricted uploadEPSS 0.7%