CRITICAL🇬🇧 English

CVE-2022-1000

Path Traversal w Tiny File Manager umożliwia dostęp do plików systemowych

CVSS 9.8v3.1pub. 2022-03-17upd. 2025-12-31

Podatność typu path traversal w aplikacji Tiny File Manager (prasathmani/tinyfilemanager) pozwala zdalnemu atakującemu na wyjście poza dozwolony katalog i dostęp do dowolnych plików systemu. Krytyczny poziom CVSS 9.8 wynika z braku wymagań uwierzytelnienia oraz pełnego zakresu potencjalnych skutków.

Pokaż oryginał (EN)

Path Traversal in GitHub repository prasathmani/tinyfilemanager prior to 2.4.7.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej walidacji ścieżek plików przekazywanych przez użytkownika — aplikacja nie filtruje skutecznie sekwencji takich jak '../', co umożliwia wyjście poza wyznaczony katalog roboczy. Atakujący może spreparować żądanie zawierające odpowiednio skonstruowaną ścieżkę i uzyskać dostęp do plików poza dozwolonym katalogiem lub nadpisać istniejące pliki. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji ze strony użytkownika.

Skutki

Atakujący może odczytywać, modyfikować lub usuwać dowolne pliki dostępne dla procesu serwera WWW, co może prowadzić do ujawnienia poufnych danych, naruszenia integralności systemu lub jego niedostępności.

Mitygacja

Należy zaktualizować Tiny File Manager do wersji 2.4.7 lub nowszej, w której problem został naprawiony zgodnie z commitem 154947ef83efeb68fc2b921065392b6a7fc9c965 w repozytorium GitHub.

Kogo dotyczy

Tiny File Manager (prasathmani/tinyfilemanager) w wersjach wcześniejszych niż 2.4.7

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: 5995a93f-0c4b-4f7d-aa59-a64424219424).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Prasathmani Tiny File Manager

    APP
    Prasathmani
    < 2.4.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2022-40916CRITICAL9.8PL ✓ten sam produkt

Session fixation w Tiny File Manager v2.4.7 i wcześniejszych

CVE-2022-45476CRITICAL9.8PL ✓ten sam produkt

Niebezpieczne przesyłanie plików w Tiny File Manager umożliwia RCE

CVE-2022-23044HIGH8.8ten sam produkt

Tiny File Manager version 2.4.8 allows an unauthenticated remote attacker to persuade users to perform uninten...

CVE-2021-45010HIGH8.8ten sam produkt

A path traversal vulnerability in the file upload functionality in tinyfilemanager.php in Tiny File Manager be...

CVE-2021-40965HIGH8.8ten sam produkt

A Cross-Site Request Forgery (CSRF) vulnerability exists in TinyFileManager all version up to and including 2....