HIGH🇬🇧 English

CVE-2026-62685

File Browser: kolizja katalogów przy rejestracji umożliwia dostęp do cudzych plików

CVSS 8.1v3.1pub. 2026-07-15upd. 2026-07-20

Podatność w aplikacji File Browser (przed wersją 2.63.17) pozwala nowemu użytkownikowi uzyskać pełny dostęp do odczytu i zapisu plików innego użytkownika. Problem wynika z normalizacji nazw użytkowników, która może prowadzić do kolizji katalogów domowych.

Pokaż oryginał (EN)

File Browser is a file managing interface for uploading, deleting, previewing, renaming, and editing files within a specified directory. Prior to 2.63.17, File Browser builds new user scopes from usernames passed through cleanUsername() when Signup=true and CreateUserDir=true, but the many-to-one normalization can collapse usernames such as team/one, team one, and team-one to the same home directory without checking whether the resulting scope is already taken, allowing a second registrant to gain full read and write access to another user's files. This issue is fixed in version 2.63.17.

🤖 Analiza AI
Jak działa

Gdy włączone są opcje Signup i CreateUserDir, aplikacja tworzy katalog domowy użytkownika na podstawie nazwy przetworzonej przez funkcję cleanUsername(). Funkcja ta stosuje normalizację wielu-do-jednego, przez co różne nazwy użytkowników — np. 'team/one', 'team one' i 'team-one' — są sprowadzane do identycznej ścieżki katalogu. Aplikacja nie weryfikuje, czy wynikowy katalog jest już przypisany do istniejącego konta, w efekcie czego drugi rejestrujący się użytkownik otrzymuje ten sam katalog domowy co pierwszy, uzyskując tym samym pełny dostęp do jego plików.

Skutki

Atakujący może uzyskać nieautoryzowany pełny dostęp do odczytu i zapisu plików należących do innego użytkownika aplikacji, co prowadzi do naruszenia poufności i integralności danych.

Mitygacja

Należy zaktualizować File Browser do wersji 2.63.17 lub nowszej, w której problem został naprawiony. Patch dostępny jest w repozytorium producenta na GitHub.

Kogo dotyczy

File Browser w wersjach przed 2.63.17, gdy jednocześnie włączone są opcje Signup=true oraz CreateUserDir=true.

Uwagi

Podatność wymaga spełnienia określonych warunków konfiguracyjnych: jednoczesnego włączenia opcji Signup i CreateUserDir. Instalacje z wyłączoną rejestracją użytkowników nie są narażone.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje