Publiek EUVD item
EUVD-2019-19746
Publicatie: 2026-03-11 · Update: 2026-03-11
Samenvatting
FileThingie 2.5.7 bevat een kwetsbaarheid voor het willekeurig uploaden van bestanden waarmee aanvallers schadelijke bestanden kunnen uploaden door ZIP-archieven te verzenden via het ft2.php-eindpunt. Aanvallers kunnen ZIP-bestanden uploaden die PHP-shells bevatten, de unzip-functionaliteit gebruiken om ze uit te pakken in toegankelijke directory's en willekeurige opdrachten uitvoeren via de uitgepakte PHP-bestanden.
Wat betekent dit praktisch?
- Gebruik dit als externe signalering, niet als automatisch bewijs van impact op jouw omgeving.
- Als je dit item intern wilt triagen: noteer versies, exposure (internet/intern) en exploit-signalering.
- In HackSec kun je dit koppelen aan stack-profielen en alert policies (achter login).