PT-2026-48810 · Unknown · Codeigniter
CVE-2026-48062
·
Publicado
2026-06-11
·
Atualizado
2026-07-20
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
CodeIgniter versões anteriores a 4.7.3
Descrição
Existe uma falha de bypass na validação de upload na regra
ext in dentro de system/Validation/StrictRules/FileRules.php. A regra valida incorretamente a extensão presumida derivada do MIME em vez da extensão do nome do arquivo fornecida pelo cliente. Isso permite que um invasor envie um arquivo com uma extensão executável, como .php, que contenha conteúdo que imite um tipo de arquivo permitido (por exemplo, um GIF), ignorando assim a validação. Se uma aplicação aceitar uploads controlados pelo usuário, depender de ext in para a validação da extensão, salvar arquivos usando o nome original do cliente via $file->move($path) e armazená-los em um diretório acessível via web onde a execução de scripts esteja habilitada, isso pode levar à execução arbitrária de código. Mais de 14.800 instâncias potencialmente afetadas foram identificadas via FOFA no último ano.Recomendações
Atualize para a versão 4.7.3 ou posterior.
Salve os uploads fora da raiz pública da web, preferencialmente em
writable/uploads.
Use $file->store() ou $file->move($path, $file->getRandomName()) em vez de preservar o nome original do arquivo.
Desative a execução de scripts em qualquer diretório de upload público.
Verifique manualmente a extensão do nome do arquivo do cliente antes de mover o arquivo.
Rejeite arquivos quando $file->getClientExtension() não estiver na lista de permitidos ou não corresponder a $file->guessExtension().Exploit
Correção
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Codeigniter