PT-2026-60213 · Unknown · Filebrowser
CVE-2026-62685
·
Publicado
2026-07-15
·
Atualizado
2026-07-30
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
File Browser versões anteriores a 2.63.17
Descrição
Quando
Signup e CreateUserDir estão ambos definidos como true, o software utiliza a função cleanUsername() para construir novos escopos de usuário. Uma falha de normalização de muitos-para-um permite que diferentes nomes de usuário (por exemplo, team/one, team one e team-one) sejam mapeados para o mesmo diretório inicial. Como o sistema não verifica se o escopo resultante já está ocupado, um novo registrando pode obter acesso total de leitura e gravação aos arquivos de outro usuário.Recomendações
Atualize para a versão 2.63.17.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Filebrowser