Falhas do tipo CWE-434

3.091 resultados

Upload irrestrito de arquivo com tipo perigoso

A aplicação aceita upload de arquivos sem validar adequadamente o tipo ou extensão, permitindo que um atacante envie executáveis, scripts ou outros arquivos maliciosos que serão armazenados ou executados no servidor. O risco aumenta se o arquivo for salvo em diretório acessível pela web ou em local onde será processado automaticamente.

Exemplo

Um sistema de upload de 'fotos de perfil' verifica apenas o tamanho do arquivo, mas não valida a extensão. Um atacante envia um arquivo .php disfarçado de imagem; se salvo em /uploads/ acessível via web, ele consegue executar código PHP no servidor ao acessar a URL direta.

Como mitigar

Valide extensões contra uma lista branca (whitelist) de tipos permitidos, verifique a assinatura do arquivo (magic bytes) e não confie apenas no Content-Type do cliente. Armazene uploads fora do diretório web ou configure o servidor para não executar scripts no diretório de uploads.

CVE-2026-71805CRITICALAn arbitrary file upload and path traversal vulnerability exists in LZ-litchi 1.0.0. Unauthenticated remote attackers can upload arbitrary fEPSS 0.7%CVE-2025-2494HIGHUnrestricted file upload vulnerability in Softdial Contact CenterEPSS 0.6%CVE-2024-9985CRITICALRagic Enterprise Cloud Database - Arbitrary File UploadEPSS 0.6%CVE-2023-32225CRITICAL Sysaid - CWE-434: Unrestricted Upload of File with Dangerous TypeEPSS 0.6%CVE-2026-73373HIGHJoomla! Core - [20260810] - Unrestricted uploads of SHTML files in Joomla 1.0.0-5.4.7, 6.0.0-6.1.2EPSS 0.6%CVE-2024-8746HIGHFile Manager Pro <= 8.3.9 - Unauthenticated Backup File Download and UploadEPSS 0.6%CVE-2026-1222HIGHBROWAN COMMUNICATIONS |PrismX MX100 AP controller - Arbitrary File UploadEPSS 0.6%CVE-2024-41339HIGHAn issue in the CGI endpoint used to upload configurations in Draytek devices Vigor 165/166 prior to v4.2.6 , Vigor 2620/LTE200 prior to v3.EPSS 0.6%CVE-2023-34207CRITICALUnrestricted Upload of File with Dangerous Type in EasyUse MailHunter UltimateEPSS 0.6%CVE-2023-41357HIGHGalaxy Software Services Vitals ESP - Arbitrary File UploadEPSS 0.6%CVE-2024-29100CRITICALWordPress AI Engine plugin <= 2.1.4 - Arbitrary File Upload vulnerabilityEPSS 0.6%CVE-2023-3800LOWEasyAdmin8 File Upload Module index.html unrestricted uploadEPSS 0.6%CVE-2025-12399HIGHAlex Reservations: Smart Restaurant Booking <= 2.2.3 - Authenticated (Admin+) Arbitrary File UploadEPSS 0.6%CVE-2023-22890HIGHSmartBear Zephyr Enterprise through 7.15.0 allows unauthenticated users to upload large files, which could exhaust the local drive space, caEPSS 0.6%CVE-2023-31215CRITICALWordPress Dropshipping & Affiliation with Amazon Plugin <= 2.1.2 is vulnerable to Arbitrary File UploadEPSS 0.6%CVE-2024-8342MEDIUMSourceCodester Petshop Management System add_client.php unrestricted uploadEPSS 0.6%CVE-2024-25909CRITICALWordPress WP Media folder Plugin <= 5.7.2 is vulnerable to Arbitrary File UploadEPSS 0.6%CVE-2024-30500CRITICALWordPress CubeWP plugin <= 1.1.12 - Arbitrary File Upload vulnerabilityEPSS 0.6%CVE-2025-13069HIGHEnable SVG, WebP, and ICO Upload <= 1.1.3 - Authenticated (Author+) Arbitrary File Upload via ICO Upload BypassEPSS 0.6%CVE-2025-5831HIGHDroip < 2.5.2 - Authenticated (Subscriber+) Arbitrary File UploadEPSS 0.6%