PT-2026-30908 · Unknown · Filebrowser
Kodareef5
·
Publicado
2026-04-07
·
Atualizado
2026-04-09
·
CVE-2026-35607
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
File Browser versões anteriores a 2.63.1
Descrição: File Browser é uma interface de gerenciamento de arquivos. Antes da versão 2.63.1, uma correção destinada a restringir permissões de execução para usuários auto-registrados não foi aplicada ao manipulador de autenticação proxy. Isso permitiu que usuários criados automaticamente no primeiro login de autenticação proxy bem-sucedido herdassem capacidades de execução das configurações globais, violando uma invariante de segurança. Esta questão é uma correção incompleta para um problema anterior em que o registro concedia permissões de execução quando as permissões padrão incluíam execução. A vulnerabilidade está relacionada à aplicação de configurações padrão na função
createUser() em auth/proxy.go, onde as restrições à permissão Execute e Commands estavam faltando em comparação com o manipulador de registro. Endpoint da API: /api/login. Parâmetros vulneráveis: username. Nome da função: createUser().
Recomendações: Atualize para a versão 2.63.1 ou posterior do File Browser.Exploit
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Filebrowser