PT-2021-23019 · Unknown · Tiny File Manager

CVE-2021-40964

·

Publicado

2021-09-15

·

Atualizado

2025-12-31

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do TinyFileManager até a 2.4.6, inclusive
Descrição
Existe uma vulnerabilidade de traversal de caminho que permite que invasores enviem um arquivo com o parâmetro fullpath contendo sequências de traversal de caminho (../ e ..) para escapar do diretório de trabalho pretendido pelo servidor e gravar arquivos maliciosos em qualquer diretório do computador. Isso pode ser feito com credenciais de administrador ou explorando a vulnerabilidade CSRF.
Recomendações
Para versões até e incluindo a 2.4.6, considere desativar o recurso de upload de arquivos até que um patch esteja disponível para impedir a exploração da vulnerabilidade de traversal de caminho. Restrinja o acesso ao parâmetro fullpath para minimizar o risco de gravação de arquivos maliciosos em diretórios indesejados.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-40964

Produtos afetados

Tiny File Manager