W LiquidFiles przed wersją 3.3.19 wykryto podatność typu XSS w funkcji Shares, umożliwiającą wykonanie złośliwego kodu przez nieprawidłowe renderowanie załączników HTML. Skutki mogą być krytyczne — od wykonania poleceń jako root na serwerze, po ujawnienie zaszyfrowanych wiadomości e-mail.
▸ Pokaż oryginał (EN)
An XSS issue was found in the Shares feature of LiquidFiles before 3.3.19. The issue arises from the insecure rendering of HTML files uploaded to the platform as attachments, when the -htmlview URL is directly accessed. The impact ranges from executing commands as root on the server to retrieving sensitive information about encrypted e-mails, depending on the permissions of the target user.
Atakujący może przesłać do platformy złośliwy plik HTML jako załącznik. Gdy ofiara (lub atakujący nakłaniający ofiarę) uzyska bezpośredni dostęp do adresu URL z parametrem -htmlview, plik HTML jest renderowany przez aplikację bez odpowiedniego oczyszczenia treści. Prowadzi to do wykonania osadzonego kodu JavaScript w kontekście przeglądarki użytkownika. Zakres skutków zależy od uprawnień zaatakowanego użytkownika — im wyższe uprawnienia, tym poważniejsze konsekwencje.
Atakujący może wykonać polecenia systemowe z uprawnieniami root na serwerze lub uzyskać dostęp do poufnych informacji dotyczących zaszyfrowanych wiadomości e-mail, w zależności od uprawnień zaatakowanego użytkownika.
Należy zaktualizować LiquidFiles do wersji 3.3.19 lub nowszej. Szczegółowe informacje o poprawkach dostępne są w notatkach wydania producenta pod adresem https://man.liquidfiles.com/release_notes/version_3-3-x.html
LiquidFiles w wersjach przed 3.3.19
Podatność została opisana przez badacza posługującego się pseudonimem lean0x2f, który opublikował dedykowane advisory dostępne pod adresem https://lean0x2f.github.io/liquidfiles_advisory. Wektor ataku wymaga interakcji użytkownika (UI:R) oraz uwierzytelnienia (PR:L), lecz wpływ na poufność, integralność i dostępność jest oceniany jako wysoki przy zmienionym zakresie (S:C), co uzasadnia ocenę CVSS 9.0.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HLiquidfiles
APPLiquidfiles< 3.3.19
Powiązane podatności
RCE jako root w LiquidFiles — FTP SITE CHMOD z setuid/setgid
LiquidFiles filetransfer server is vulnerable to a user enumeration issue in its password reset functionality....
LiquidFiles before 3.6.3 allows remote attackers to elevate their privileges from Admin (or User Admin) to Sys...
HTML and SMTP injections on the registration page of LiquidFiles versions 3.7.13 and below, allow an attacker ...
LiquidFiles 3.4.15 has stored XSS through the "send email" functionality when sending a file via email to an a...