Falhas do tipo CWE-434

2.907 resultados

Upload irrestrito de arquivo com tipo perigoso

A aplicação aceita upload de arquivos sem validar adequadamente o tipo ou extensão, permitindo que um atacante envie executáveis, scripts ou outros arquivos maliciosos que serão armazenados ou executados no servidor. O risco aumenta se o arquivo for salvo em diretório acessível pela web ou em local onde será processado automaticamente.

Exemplo

Um sistema de upload de 'fotos de perfil' verifica apenas o tamanho do arquivo, mas não valida a extensão. Um atacante envia um arquivo .php disfarçado de imagem; se salvo em /uploads/ acessível via web, ele consegue executar código PHP no servidor ao acessar a URL direta.

Como mitigar

Valide extensões contra uma lista branca (whitelist) de tipos permitidos, verifique a assinatura do arquivo (magic bytes) e não confie apenas no Content-Type do cliente. Armazene uploads fora do diretório web ou configure o servidor para não executar scripts no diretório de uploads.

CVE-2021-21351MEDIUMXStream is vulnerable to an Arbitrary Code Execution attackEPSS 82.1%CVE-2021-42362HIGHWordPress Popular Posts <= 5.3.2 Authenticated Arbitrary File UploadEPSS 79.8%CVE-2023-3486HIGHPaperCut NG Unauthenticated File UploadEPSS 79.2%CVE-2024-53677CRITICALApache Struts: Mixing setters for uploaded files and normal fields can allow bypass file upload checksEPSS 78.2%CVE-2021-21346MEDIUMXStream is vulnerable to an Arbitrary Code Execution attackEPSS 76.4%CVE-2023-4220HIGHChamilo LMS Unauthenticated Big Upload File Remote Code ExecutionEPSS 76.1%CVE-2026-56291CRITICALJoomla Extension - balbooa.com - Unauthenticated file upload in Balbooa Forms extension < 2.4.1EPSS 76.1%KEVCVE-2021-21344MEDIUMXStream is vulnerable to an Arbitrary Code Execution attackEPSS 76.0%CVE-2017-11357CRITICALProgress Telerik UI for ASP.NET AJAX before R2 2017 SP2 does not properly restrict user input to RadAsyncUpload, which allows remote attackeEPSS 75.7%KEVCVE-2023-3836MEDIUMDahua Smart Park Management unrestricted uploadEPSS 73.7%CVE-2023-2034CRITICALUnrestricted Upload of File with Dangerous Type in froxlor/froxlorEPSS 73.2%CVE-2024-0352HIGHLikeshop HTTP POST Request File.php userFormImage unrestricted uploadEPSS 72.9%CVE-2025-34299CRITICALMonsta FTP <= 2.11 Unauthenticated Arbitrary File UploadEPSS 72.7%CVE-2021-34995HIGHThis vulnerability allows remote attackers to execute arbitrary code on affected installations of Commvault CommCell 11.22.22. Although authEPSS 68.9%CVE-2023-38095HIGHNETGEAR ProSAFE Network Management System MFileUploadController Unrestricted File Upload Remote Code Execution VulnerabilityEPSS 65.5%CVE-2024-29848HIGHAn unrestricted file upload vulnerability in web component of Ivanti Avalanche before 6.4.x allows an authenticated, privileged user to execEPSS 64.4%CVE-2019-8394HIGHZoho ManageEngine ServiceDesk Plus (SDP) before 10.0 build 10012 allows remote attackers to upload arbitrary files via login page customizatEPSS 63.3%KEVCVE-2023-51409CRITICALWordPress AI Engine plugin <= 1.9.98 - Unauthenticated Arbitrary File Upload vulnerabilityEPSS 63.1%CVE-2023-27179HIGHGDidees CMS v3.9.1 and lower was discovered to contain an arbitrary file download vulenrability via the filename parameter at /_admin/imgdowEPSS 60.8%CVE-2021-24499Workreap theme < 2.2.2 - Unauthenticated Upload Leading to Remote Code ExecutionEPSS 60.1%