CRITICAL✓ PATCH🇬🇧 English

CVE-2020-29071

XSS w LiquidFiles — eskalacja uprawnień do root przez funkcję Shares

CVSS 9.0v3.1pub. 2020-11-25upd. 2024-11-21

W LiquidFiles przed wersją 3.3.19 wykryto podatność typu XSS w funkcji Shares, umożliwiającą wykonanie złośliwego kodu przez nieprawidłowe renderowanie załączników HTML. Skutki mogą być krytyczne — od wykonania poleceń jako root na serwerze, po ujawnienie zaszyfrowanych wiadomości e-mail.

Pokaż oryginał (EN)

An XSS issue was found in the Shares feature of LiquidFiles before 3.3.19. The issue arises from the insecure rendering of HTML files uploaded to the platform as attachments, when the -htmlview URL is directly accessed. The impact ranges from executing commands as root on the server to retrieving sensitive information about encrypted e-mails, depending on the permissions of the target user.

🤖 Analiza AI
Jak działa

Atakujący może przesłać do platformy złośliwy plik HTML jako załącznik. Gdy ofiara (lub atakujący nakłaniający ofiarę) uzyska bezpośredni dostęp do adresu URL z parametrem -htmlview, plik HTML jest renderowany przez aplikację bez odpowiedniego oczyszczenia treści. Prowadzi to do wykonania osadzonego kodu JavaScript w kontekście przeglądarki użytkownika. Zakres skutków zależy od uprawnień zaatakowanego użytkownika — im wyższe uprawnienia, tym poważniejsze konsekwencje.

Skutki

Atakujący może wykonać polecenia systemowe z uprawnieniami root na serwerze lub uzyskać dostęp do poufnych informacji dotyczących zaszyfrowanych wiadomości e-mail, w zależności od uprawnień zaatakowanego użytkownika.

Mitygacja

Należy zaktualizować LiquidFiles do wersji 3.3.19 lub nowszej. Szczegółowe informacje o poprawkach dostępne są w notatkach wydania producenta pod adresem https://man.liquidfiles.com/release_notes/version_3-3-x.html

Kogo dotyczy

LiquidFiles w wersjach przed 3.3.19

Uwagi

Podatność została opisana przez badacza posługującego się pseudonimem lean0x2f, który opublikował dedykowane advisory dostępne pod adresem https://lean0x2f.github.io/liquidfiles_advisory. Wektor ataku wymaga interakcji użytkownika (UI:R) oraz uwierzytelnienia (PR:L), lecz wpływ na poufność, integralność i dostępność jest oceniany jako wysoki przy zmienionym zakresie (S:C), co uzasadnia ocenę CVSS 9.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Liquidfiles

    APP
    Liquidfiles
    < 3.3.19
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-46093CRITICAL9.9PL ✓ten sam produkt

RCE jako root w LiquidFiles — FTP SITE CHMOD z setuid/setgid

CVE-2025-56132HIGH7.3ten sam produkt

LiquidFiles filetransfer server is vulnerable to a user enumeration issue in its password reset functionality....

CVE-2021-43397HIGH8.8ten sam produkt

LiquidFiles before 3.6.3 allows remote attackers to elevate their privileges from Admin (or User Admin) to Sys...

CVE-2023-4393MEDIUM5.4ten sam produkt

HTML and SMTP injections on the registration page of LiquidFiles versions 3.7.13 and below, allow an attacker ...

CVE-2021-30140MEDIUM5.4ten sam produkt

LiquidFiles 3.4.15 has stored XSS through the "send email" functionality when sending a file via email to an a...