Podatność typu cross-site scripting (XSS) w FileBrowser przed wersją 2.23.0 pozwala uwierzytelnionemu atakującemu na eskalację uprawnień do poziomu Administratora. Stanowi to poważne zagrożenie, ponieważ może skutkować pełnym przejęciem konta administracyjnego aplikacji.
▸ Pokaż oryginał (EN)
A cross-site scripting (XSS) vulnerability in FileBrowser before v2.23.0 allows an authenticated attacker to escalate privileges to Administrator via user interaction with a crafted HTML file or URL.
Atakujący z dostępem do konta użytkownika (nieadministracyjnego) może przesłać specjalnie spreparowany plik HTML lub nakłonić ofiarę do odwiedzenia złośliwego adresu URL. Po wejściu w interakcję z tym plikiem lub URL-em przez innego użytkownika (np. Administratora), złośliwy skrypt jest wykonywany w kontekście przeglądarki ofiary. Dzięki temu atakujący może przejąć sesję lub uprawnienia Administratora.
Uwierzytelniony atakujący o niskich uprawnieniach może eskalować swoje przywileje do poziomu Administratora, co w praktyce oznacza pełne przejęcie kontroli nad instancją FileBrowser, dostęp do wszystkich plików i konfiguracji oraz możliwość dalszego kompromitowania systemu.
Należy zaktualizować FileBrowser do wersji 2.23.0 lub nowszej, w której zastosowano poprawkę dostępną w commit b508ac3d4f7f0f75d6b49c99bdc661a6d2173f30 w repozytorium GitHub producenta.
FileBrowser w wersjach przed 2.23.0
Szczegółowy opis techniki ataku został opublikowany przez badacza na blogu febin0x4e4a.wordpress.com w dniu 2023-09-15, dzień przed oficjalną publikacją CVE.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HFilebrowser
APPFilebrowser< 2.25.0
Powiązane podatności
File Browser: niezabezpieczona rejestracja konta administratora bez uwierzytelnienia
Broken Access Control w File Browser — usuwanie plików bez uprawnień
File Browser is a file managing interface for uploading, deleting, previewing, renaming, and editing files wit...
File Browser is a file managing interface for uploading, deleting, previewing, renaming, and editing files wit...
File Browser is a file managing interface for uploading, deleting, previewing, renaming, and editing files wit...