CRITICAL🇬🇧 English

CVE-2023-39612

XSS w FileBrowser umożliwia eskalację uprawnień do Administratora

CVSS 9.0v3.1pub. 2023-09-16upd. 2025-03-27

Podatność typu cross-site scripting (XSS) w FileBrowser przed wersją 2.23.0 pozwala uwierzytelnionemu atakującemu na eskalację uprawnień do poziomu Administratora. Stanowi to poważne zagrożenie, ponieważ może skutkować pełnym przejęciem konta administracyjnego aplikacji.

Pokaż oryginał (EN)

A cross-site scripting (XSS) vulnerability in FileBrowser before v2.23.0 allows an authenticated attacker to escalate privileges to Administrator via user interaction with a crafted HTML file or URL.

🤖 Analiza AI
Jak działa

Atakujący z dostępem do konta użytkownika (nieadministracyjnego) może przesłać specjalnie spreparowany plik HTML lub nakłonić ofiarę do odwiedzenia złośliwego adresu URL. Po wejściu w interakcję z tym plikiem lub URL-em przez innego użytkownika (np. Administratora), złośliwy skrypt jest wykonywany w kontekście przeglądarki ofiary. Dzięki temu atakujący może przejąć sesję lub uprawnienia Administratora.

Skutki

Uwierzytelniony atakujący o niskich uprawnieniach może eskalować swoje przywileje do poziomu Administratora, co w praktyce oznacza pełne przejęcie kontroli nad instancją FileBrowser, dostęp do wszystkich plików i konfiguracji oraz możliwość dalszego kompromitowania systemu.

Mitygacja

Należy zaktualizować FileBrowser do wersji 2.23.0 lub nowszej, w której zastosowano poprawkę dostępną w commit b508ac3d4f7f0f75d6b49c99bdc661a6d2173f30 w repozytorium GitHub producenta.

Kogo dotyczy

FileBrowser w wersjach przed 2.23.0

Uwagi

Szczegółowy opis techniki ataku został opublikowany przez badacza na blogu febin0x4e4a.wordpress.com w dniu 2023-09-15, dzień przed oficjalną publikacją CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Filebrowser

    APP
    Filebrowser
    < 2.25.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSSLPE
CWE
Referencje

Powiązane podatności

CVE-2026-32760CRITICAL10.0PL ✓ten sam produkt

File Browser: niezabezpieczona rejestracja konta administratora bez uwierzytelnienia

CVE-2026-29188CRITICAL9.1PL ✓ten sam produkt

Broken Access Control w File Browser — usuwanie plików bez uprawnień

CVE-2026-35604HIGH8.2ten sam produkt

File Browser is a file managing interface for uploading, deleting, previewing, renaming, and editing files wit...

CVE-2026-35585HIGH7.5ten sam produkt

File Browser is a file managing interface for uploading, deleting, previewing, renaming, and editing files wit...

CVE-2026-35607HIGH8.1ten sam produkt

File Browser is a file managing interface for uploading, deleting, previewing, renaming, and editing files wit...