HIGH🇬🇧 English

CVE-2026-56124

phpUploader — nieautoryzowane ujawnienie danych z bazy plików przed wersją 2.0.2

CVSS 8.7v4.0pub. 2026-06-29

phpUploader przed wersją 2.0.2 zawiera podatność pozwalającą nieuwierzytelnionemu atakującemu na uzyskanie pełnej zawartości tabeli bazy danych przechowującej informacje o przesłanych plikach. Wystarczy odwiedzić dowolną stronę aplikacji, aby uzyskać dostęp do wrażliwych danych.

Pokaż oryginał (EN)

phpUploader before 2.0.2 contains an unauthenticated information disclosure vulnerability that allows remote attackers to access the full contents of the uploaded-files database table by visiting any page of the application. The index model executes an unbounded SELECT query and embeds the complete JSON-encoded result set in an inline script block, exposing uploader IP addresses, Argon2ID key hashes, internal filenames, and SHA-256 fingerprints.

🤖 Analiza AI
Jak działa

Model index aplikacji wykonuje nieograniczone zapytanie SELECT do bazy danych, a jego pełny wynik jest osadzany w bloku inline script jako zakodowany JSON, widoczny w treści każdej strony. Mechanizm nie wymaga żadnego uwierzytelnienia ani specjalnych uprawnień. W ten sposób ujawniane są adresy IP przesyłających pliki, skróty kluczy Argon2ID, wewnętrzne nazwy plików oraz odciski SHA-256 przesłanych plików.

Skutki

Nieuwierzytelniony atakujący zdalnie uzyskuje pełną zawartość tabeli uploaded-files, w tym adresy IP użytkowników, skróty kryptograficzne i wewnętrzne nazwy plików, co może prowadzić do dalszego naruszenia prywatności i bezpieczeństwa systemu.

Mitygacja

Należy zaktualizować phpUploader do wersji 2.0.2 lub nowszej, dostępnej na stronie projektu (https://github.com/shimosyan/phpUploader/releases/tag/v2.0.2). Poprawka została wprowadzona w commicie 45dc4f1c9a2de5ade427deebad0148834c0e8c50.

Kogo dotyczy

phpUploader w wersjach przed 2.0.2

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje