Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una página web HTML en Filebrowser (CVE-2021-46398)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
04/02/2022
Última modificación:
04/03/2022

Descripción

Existe una vulnerabilidad de falsificación de solicitud en sitios cruzados en Filebrowser versiones anteriores 2.18.0 que permite a los atacantes crear un usuario de puerta trasera con privilegios de administrador y obtener acceso al sistema de archivos a través de una página web HTML maliciosa que se envía a la víctima. Un administrador puede ejecutar comandos utilizando el FileBrowser y por lo tanto conduce a RCE

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:filebrowser:filebrowser:*:*:*:*:*:*:*:* 2.18.0 (excluyendo)