CVE-2026-33070

MEDIUM CVSS 3.1: 4,8 EPSS 0.02%
Обновлено 23 марта 2026
Filerise
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 3.8.0
Устранено в версии 3.8.0
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Filerise
Публичный эксплойт Нет

FileRise — это автономный веб-файловый менеджер/сервер WebDAV. В версиях до 3.8.0 уязвимость отсутствия аутентификации в конечной точке deleteShareLink позволяет любому неаутентифицированному пользователю удалять произвольные ссылки на общий файловый ресурс, предоставляя только токен общего ресурса, что приводит к отказу в обслуживании доступа к общему файлу. Конечная точка POST /api/file/deleteShareLink.php вызывает FileController::deleteShareLink(), который не выполняет аутентификацию, авторизацию или проверку CSRF перед удалением общей ссылки.

Любой анонимный HTTP-клиент может уничтожить ссылки общего доступа. Эта проблема исправлена ​​в версии 3.8.0.

Показать оригинальное описание (EN)

FileRise is a self-hosted web file manager / WebDAV server. In versions prior to 3.8.0, a missing-authentication vulnerability in the deleteShareLink endpoint allows any unauthenticated user to delete arbitrary file share links by providing only the share token, causing denial of service to shared file access. The POST /api/file/deleteShareLink.php endpoint calls FileController::deleteShareLink() which performs no authentication, authorization, or CSRF validation before deleting a share link. Any anonymous HTTP client can destroy share links. This issue is fixed in version 3.8.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Filerise Filerise
cpe:2.3:a:filerise:filerise:*:*:*:*:*:*:*:*
3.8.0