PT-2021-23021 · Unknown · Tiny File Manager

CVE-2021-40966

·

Publicado

2021-09-15

·

Atualizado

2025-12-31

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do TinyFileManager até a 2.4.6, inclusive
Descrição
Existe uma vulnerabilidade de XSS armazenado no TinyFileManager quando o servidor recebe um arquivo cujo nome contém HTML e JavaScript. Um usuário mal-intencionado pode enviar um arquivo com um nome malicioso contendo código JavaScript, que será executado no navegador de qualquer usuário ao acessar o servidor. Isso ocorre no endpoint /tinyfilemanager.php.
Recomendações
Para versões até e incluindo a 2.4.6, considere desativar o recurso de upload de arquivos em /tinyfilemanager.php até que um patch esteja disponível para impedir a exploração da vulnerabilidade de XSS armazenado. Restrinja o acesso ao endpoint /tinyfilemanager.php para minimizar o risco de uploads de arquivos maliciosos. Evite usar nomes de arquivos que contenham código HTML ou JavaScript nas versões afetadas do TinyFileManager.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-40966

Produtos afetados

Tiny File Manager