PT-2026-61811 · Unknown · Filebrowser
CVE-2026-62684
·
Publicado
2026-07-20
·
Atualizado
2026-08-18
CVSS v3.1
2.7
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
filebrowser versões anteriores a v2.63.16
Descrição
Ao criar um compartilhamento protegido por senha ou listar compartilhamentos existentes, a aplicação inclui o
password hash bcrypt completo e o token secreto na resposta JSON. Isso ocorre porque a estrutura de armazenamento Link é serializada diretamente usando json.Marshal sem filtragem de campos. Qualquer usuário autenticado pode recuperar esses segredos de seus próprios compartilhamentos, e um administrador usando o endpoint GET /api/shares pode obter o hash da senha e o token de bypass de todos os compartilhamentos de todos os usuários. Essa exposição permite a quebra de senhas de compartilhamento offline e o acesso direto a compartilhamentos protegidos através do token de bypass.Recomendações
Atualize para uma versão onde os campos
password hash e token sejam excluídos da serialização JSON.
Como medida de mitigação temporária, restrinja o acesso administrativo ao endpoint GET /api/shares para minimizar o risco de exposição em massa de segredos.Exploit
Correção
Insufficiently Protected Credentials
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Filebrowser