CVE-2026-33330

HIGH CVSS 3.1: 7,1 EPSS 0.01%
Обновлено 26 марта 2026
Filerise
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 3.10.0
Устранено в версии 3.10.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Filerise
Публичный эксплойт Нет

FileRise — это автономный веб-файловый менеджер/сервер WebDAV. До версии 3.10.0 из-за нарушения контроля доступа в интеграции FileRise с ONLYOFFICE аутентифицированный пользователь с доступом только для чтения мог получить подписанный URL-адрес обратного вызова сохранения для файла, а затем напрямую подделать обратный вызов сохранения ONLYOFFICE, чтобы перезаписать этот файл содержимым, контролируемым злоумышленником. Эта проблема исправлена ​​в версии 3.10.0.

Показать оригинальное описание (EN)

FileRise is a self-hosted web file manager / WebDAV server. Prior to version 3.10.0, a broken access control issue in FileRise's ONLYOFFICE integration allows an authenticated user with read-only access to obtain a signed save callbackUrl for a file and then directly forge the ONLYOFFICE save callback to overwrite that file with attacker-controlled content. This issue has been patched in version 3.10.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Filerise Filerise
cpe:2.3:a:filerise:filerise:*:*:*:*:*:*:*:*
3.10.0