CRITICAL🇬🇧 English

CVE-2022-45476

Niebezpieczne przesyłanie plików w Tiny File Manager umożliwia RCE

CVSS 9.8v3.1pub. 2022-11-25upd. 2025-12-31

Tiny File Manager w wersji 2.4.8 jest podatny na insecure file upload, co pozwala atakującemu na przesłanie złośliwego pliku i jego zdalne wykonanie po stronie serwera. Podatność posiada ocenę CVSS 9.8 (CRITICAL) i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Tiny File Manager version 2.4.8 executes the code of files uploaded by users of the application, instead of just returning them for download. This is possible because the application is vulnerable to insecure file upload.

🤖 Analiza AI
Jak działa

Aplikacja Tiny File Manager zamiast zwracać przesłane pliki wyłącznie do pobrania, wykonuje ich kod po stronie serwera. Atakujący może przesłać plik zawierający złośliwy kod (np. webshell w PHP), który następnie zostaje uruchomiony przez serwer. Brak odpowiedniej walidacji typu i zawartości przesyłanych plików umożliwia dostarczenie i wykonanie dowolnego payload'u.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie kodu (RCE), a także narazić na ujawnienie, modyfikację lub zniszczenie danych przechowywanych na serwerze.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest jak najszybsze zaktualizowanie aplikacji do wersji niezawierającej podatności oraz ograniczenie dostępu do interfejsu przesyłania plików wyłącznie do zaufanych użytkowników.

Kogo dotyczy

Tiny File Manager (Prasathmani) w wersji 2.4.8

Uwagi

Szczegóły techniczne podatności zostały opublikowane przez Fluid Attacks w ramach advisory dostępnego pod adresem https://fluidattacks.com/advisories/mosey/

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Prasathmani Tiny File Manager

    APP
    Prasathmani
    2.4.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-40916CRITICAL9.8PL ✓ten sam produkt

Session fixation w Tiny File Manager v2.4.7 i wcześniejszych

CVE-2022-1000CRITICAL9.8PL ✓ten sam produkt

Path Traversal w Tiny File Manager umożliwia dostęp do plików systemowych

CVE-2022-23044HIGH8.8ten sam produkt

Tiny File Manager version 2.4.8 allows an unauthenticated remote attacker to persuade users to perform uninten...

CVE-2021-45010HIGH8.8ten sam produkt

A path traversal vulnerability in the file upload functionality in tinyfilemanager.php in Tiny File Manager be...

CVE-2021-40965HIGH8.8ten sam produkt

A Cross-Site Request Forgery (CSRF) vulnerability exists in TinyFileManager all version up to and including 2....