Vulnerabilidad en FusionDirectory (CVE-2025-32807)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/04/2025
Última modificación:
11/04/2025
Descripción
Una vulnerabilidad de path traversal en FusionDirectory anterior a 1.5 permite a atacantes remotos leer archivos arbitrarios en el host que terminan en .png (y .svg o .xpm para algunas configuraciones) a través del parámetro de ícono de una solicitud GET a geticon.php.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://gitlab.fusiondirectory.org/fusiondirectory/fd/-/blob/e9304844fb5c8ce4a9af9e26858af5e22e15b9bd/Changelog.md?plain=1#L112
- https://gitlab.fusiondirectory.org/fusiondirectory/fd/-/blob/e9304844fb5c8ce4a9af9e26858af5e22e15b9bd/include/class_IconTheme.inc#L233-237
- https://gitlab.fusiondirectory.org/fusiondirectory/fd/-/commit/9edefd0b367450d665a141c5e94db8a06d208556