PT-2026-56685 · Unknown · Filebrowser Quantum
CVE-2026-54685
·
Publicado
2026-03-24
·
Atualizado
2026-07-20
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
FileBrowser Quantum (versões afetadas não especificadas)
Description
O endpoint
/api/auth/login é suscetível a um ataque de canal lateral de temporização. A função Auth() dentro do módulo JSONAuth em auth/json.go realiza uma busca no banco de dados pelo username antes de validar a senha. Se o username for inválido, o servidor retorna uma resposta quase imediatamente. No entanto, se o username for válido, o servidor executa uma comparação de senha bcrypt, que é computacionalmente dispendiosa e introduz um atraso mensurável. Essa diferença no tempo de resposta permite que um invasor não autenticado distinga entre nomes de usuário válidos e inválidos.Recommendations
Como medida de mitigação temporária, restrinja o acesso ao endpoint
/api/auth/login para minimizar o risco de enumeração de nomes de usuário.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Filebrowser Quantum