Pubblicato il 2026-07-31 · Fonte: NVD NIST
La vulnerabilità CVE-2026-63223 è stata scoperta in CodeIgniter, un framework web PHP full-stack. La versione precedente a 4.7.4 presenta un problema con le regole di validazione dell'upload 'is_image' e 'mime_in', che non garantiscono estensioni di file sicure. Ciò consente a un attaccante remoto di caricare contenuti eseguibili se l'applicazione salva i file con il nome originale del client e li memorizza in una directory accessibile via web dove possono essere eseguiti. La versione 4.7.4 risolve questo problema.
Un attaccante può sfruttare questa vulnerabilità per caricare file eseguibili in una directory accessibile via web, potenzialmente eseguendo codice arbitrario sul server. Ciò può avere gravi conseguenze per la sicurezza, inclusa la possibilità di eseguire comandi a livello di sistema, accedere a dati sensibili e prendere il controllo del server.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, è consigliabile aggiornare CodeIgniter alla versione 4.7.4 o successiva. Inoltre, è importante verificare che le applicazioni che utilizzano CodeIgniter abbiano regole di validazione dell'upload robuste, che includano controlli indipendenti sulle estensioni dei file. Se non è possibile aggiornare immediatamente, è possibile adottare workaround come limitare le estensioni dei file consentite e assicurarsi che le directory di upload non siano accessibili via web.
La vulnerabilità CVE-2026-63223 è un problema di sicurezza in CodeIgniter che consente l'upload di contenuti eseguibili a causa di una mancanza di controllo sulle estensioni dei file.
L'impatto di questa vulnerabilità può essere critico, poiché consente a un attaccante di eseguire codice arbitrario sul server, potenzialmente portando a gravi conseguenze per la sicurezza.
Per proteggersi da questa vulnerabilità, è consigliabile aggiornare CodeIgniter alla versione 4.7.4 o successiva e adottare regole di validazione dell'upload robuste che includano controlli indipendenti sulle estensioni dei file.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.