PT-2021-23021 · Unknown · Tiny File Manager
CVE-2021-40966
·
Publicado
2021-09-15
·
Atualizado
2025-12-31
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do TinyFileManager até a 2.4.6, inclusive
Descrição
Existe uma vulnerabilidade de XSS armazenado no TinyFileManager quando o servidor recebe um arquivo cujo nome contém HTML e JavaScript. Um usuário mal-intencionado pode enviar um arquivo com um nome malicioso contendo código JavaScript, que será executado no navegador de qualquer usuário ao acessar o servidor. Isso ocorre no endpoint /tinyfilemanager.php.
Recomendações
Para versões até e incluindo a 2.4.6, considere desativar o recurso de upload de arquivos em /tinyfilemanager.php até que um patch esteja disponível para impedir a exploração da vulnerabilidade de XSS armazenado. Restrinja o acesso ao endpoint /tinyfilemanager.php para minimizar o risco de uploads de arquivos maliciosos. Evite usar nomes de arquivos que contenham código HTML ou JavaScript nas versões afetadas do TinyFileManager.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tiny File Manager