Tiny File Manager w wersji 2.4.8 jest podatny na insecure file upload, co pozwala atakującemu na przesłanie złośliwego pliku i jego zdalne wykonanie po stronie serwera. Podatność posiada ocenę CVSS 9.8 (CRITICAL) i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Tiny File Manager version 2.4.8 executes the code of files uploaded by users of the application, instead of just returning them for download. This is possible because the application is vulnerable to insecure file upload.
Aplikacja Tiny File Manager zamiast zwracać przesłane pliki wyłącznie do pobrania, wykonuje ich kod po stronie serwera. Atakujący może przesłać plik zawierający złośliwy kod (np. webshell w PHP), który następnie zostaje uruchomiony przez serwer. Brak odpowiedniej walidacji typu i zawartości przesyłanych plików umożliwia dostarczenie i wykonanie dowolnego payload'u.
Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie kodu (RCE), a także narazić na ujawnienie, modyfikację lub zniszczenie danych przechowywanych na serwerze.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest jak najszybsze zaktualizowanie aplikacji do wersji niezawierającej podatności oraz ograniczenie dostępu do interfejsu przesyłania plików wyłącznie do zaufanych użytkowników.
Tiny File Manager (Prasathmani) w wersji 2.4.8
Szczegóły techniczne podatności zostały opublikowane przez Fluid Attacks w ramach advisory dostępnego pod adresem https://fluidattacks.com/advisories/mosey/
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPrasathmani Tiny File Manager
APPPrasathmani2.4.8
Powiązane podatności
Session fixation w Tiny File Manager v2.4.7 i wcześniejszych
Path Traversal w Tiny File Manager umożliwia dostęp do plików systemowych
Tiny File Manager version 2.4.8 allows an unauthenticated remote attacker to persuade users to perform uninten...
A path traversal vulnerability in the file upload functionality in tinyfilemanager.php in Tiny File Manager be...
A Cross-Site Request Forgery (CSRF) vulnerability exists in TinyFileManager all version up to and including 2....