CVEbaza.plSłownik CWECWE-616
Common Weakness Enumeration

CWE-616

Incomplete Identification of Uploaded File Variables (PHP)

Kategoria: VariantCVE: 10
Opis

Aplikacja PHP wykorzystuje przestarzałą metodę przetwarzania przesyłanych plików poprzez odwołanie się do czterech globalnych zmiennych ustawianych dla każdego pliku (np. $nazwa_zmiennej, $nazwa_zmiennej_size, $nazwa_zmiennej_name, $nazwa_zmiennej_type). Atakujący mogą te zmienne nadpisać, powodując przetwarzanie nieautoryzowanych plików przez aplikację.

Description (EN)

The PHP application uses an old method for processing uploaded files by referencing the four global variables that are set for each file (e.g. $varname, $varname_size, $varname_name, $varname_type). These variables could be overwritten by attackers, causing the application to process unauthorized files.

Podatności CVE z CWE-616 (10)
9.9
CVSS
CRITICAL
CVE-2025-67084

Podatność w mechanizmie przesyłania plików w InvoicePlane (do wersji 1.6.3 włącznie) umożliwia uwierzytelnionemu atakującemu wgranie dowolnych plików PHP jako załączniki. Może to prowadzić do zdalnego wykonania kodu (RCE) na serwerze, co stanowi krytyczne zagrożenie dla bezpieczeństwa systemu.

pub. 2026-01-15
9.8
CVSS
CRITICAL
CVE-2024-31601

Krytyczna podatność w platformie Panalog firmy Beijing Panabit Network Software Co., Ltd umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Ze względu na brak wymagań dotyczących uwierzytelnienia i pełen wpływ na poufność, integralność i dostępność, zagrożenie jest oceniane jako krytyczne (CVSS 9.8).

pub. 2024-04-26
9.8
CVSS
CRITICAL
CVE-2024-29858

W aplikacji MISP przed wersją 2.4.187 funkcja __uploadLogo nie przeprowadza prawidłowej walidacji przesyłanych plików logo. Podatność o krytycznym poziomie CVSS 9.8 umożliwia nieuwierzytelnionemu atakującemu przeprowadzenie ataku zdalnie.

pub. 2024-03-21
8.7
CVSS
HIGH
CVE-2026-67198

Perspective 5.0.0 zawiera podatność typu denial-of-service w dyspozytorze protokołu VirtualServer, która umożliwia nieuwierzytelnionemu zdalnemu atakującemu awaryjne zakończenie procesu serwera. Podatność jest groźna, ponieważ nie wymaga żadnych danych uwierzytelniających ani interakcji użytkownika.

pub. 2026-08-04
7.2
CVSS
HIGH
CVE-2023-38947

An arbitrary file upload vulnerability in the /languages/install.php component of WBCE CMS v1.6.1 allows attackers to execute arbitrary code via a crafted PHP file.

pub. 2023-08-03
6.5
CVSS
MEDIUM
CVE-2024-52305

UnoPim is an open-source Product Information Management (PIM) system built on the Laravel framework. A vulnerability exists in the Create User process, allowing the creation of a new admin account with an option to upload a profile image. An attacker can upload a malicious SVG file containing an embedded script. When the profile image is accessed, the embedded script executes, leading to the potential theft of session cookies. This vulnerability is fixed in 0.1.5.

pub. 2024-11-13
6.5
CVSS
MEDIUM
CVE-2024-28520

File Upload vulnerability in Byzoro Networks Smart multi-service security gateway intelligent management platform version S210, allows an attacker to obtain sensitive information via the uploadfile.php component.

pub. 2024-04-04
5.4
CVSS
MEDIUM
CVE-2026-22789

WebErpMesv2 to internetowy system zarządzania zasobami i wykonawstwa produkcyjnego dla przemysłu. Przed wersją 1.19 WebErpMesv2 zawiera lukę w walidacji przesyłania plików w wielu kontrolerach, która pozwala uwierzytelnionym użytkownikom przesyłać dowolne pliki, w tym skrypty PHP, prowadząc do Remote Code Execution (RCE). Ta luka ma identyczną naturę do CVE-2025-52130, ale istnieje w różnych lokalizacjach kodu, które nie zostały rozwiązane przez oryginalną poprawkę. Luka została naprawiona w wersji 1.19.

pub. 2026-01-12
5.4
CVSS
MEDIUM
CVE-2025-59402

Flock Safety Bravo Edge AI Compute Device BRAVO_00.00_local_20241017 accepts the default Thundercomm TurboX 6490 Firehose loader in EDL/QDL mode. This enables attackers with physical access to flash arbitrary firmware, dump partitions, and bypass bootloader and OS security controls.

pub. 2025-09-25
5.4
CVSS
MEDIUM
CVE-2025-52130

File upload vulnerability in WebErpMesv2 1.17 in the app/Http/Controllers/FactoryController.php controller. This flaw allows an authenticated attacker to upload arbitrary files, including PHP scripts, which can be accessed via direct GET requests, potentially resulting in remote code execution (RCE) on the web server.

pub. 2025-08-25
Informacje
ID: CWE-616
Typ: Variant
Podatności: 10
MITRE CWE ↗
← Słownik CWE