Vulnerabilidad en una página web HTML en Filebrowser (CVE-2021-46398)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
04/02/2022
Última modificación:
04/03/2022
Descripción
Existe una vulnerabilidad de falsificación de solicitud en sitios cruzados en Filebrowser versiones anteriores 2.18.0 que permite a los atacantes crear un usuario de puerta trasera con privilegios de administrador y obtener acceso al sistema de archivos a través de una página web HTML maliciosa que se envía a la víctima. Un administrador puede ejecutar comandos utilizando el FileBrowser y por lo tanto conduce a RCE
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:filebrowser:filebrowser:*:*:*:*:*:*:*:* | 2.18.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/165885/FileBrowser-2.17.2-Code-Execution-Cross-Site-Request-Forgery.html
- https://febin0x4e4a.blogspot.com/2022/01/critical-csrf-in-filebrowser.html
- https://febin0x4e4a.wordpress.com/2022/01/19/critical-csrf-in-filebrowser/
- https://febinj.medium.com/critical-csrf-to-rce-in-filebrowser-865a3c34b8e7
- https://github.com/filebrowser/filebrowser/commit/74b7cd8e81840537a8206317344f118093153e8d
- https://systemweakness.com/critical-csrf-to-rce-in-filebrowser-865a3c34b8e7



