PT-2026-99386 · Froxlor · Froxlor

·

CVE-2026-100715

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Froxlor versões anteriores a 2.3.12
Description Existe um problema na tarefa cron de exclusão de dados FTP onde o sistema está suscetível à exclusão arbitrária de arquivos via seguimento de links simbólicos (symlinks). Quando uma conta FTP é excluída, a tarefa cron 8 (deleteFtpData) chama a função makeCorrectDir() sem o argumento $fixed homedir. Isso faz com que o sistema ignore a verificação de componentes de link simbólico e execute rm -rf como root no caminho resultante, utilizando apenas proteções de nível de string. Como a função makeCorrectDir() adiciona uma barra final, o GNU rm desreferencia links simbólicos usados como componentes intermediários ou finais do caminho. Um cliente autenticado com permissão de escrita no diretório home do FTP pode criar um link simbólico antes da execução da tarefa cron, permitindo que o processo root exclua recursivamente árvores de diretórios arbitrárias. Isso pode resultar na destruição de dados de outros locatários e na negação de serviço do host.
Recommendations Atualize o Froxlor para a versão 2.3.12.

Exploit

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100715
GHSA-PX4Q-2RF7-CVCF

Produtos afetados

Froxlor