CVE-2026-33645

HIGH CVSS 3.1: 8,1 EPSS 0.02%
Обновлено 30 марта 2026
Shaneisrael
Параметр Значение
CVSS 8,1 (HIGH)
Тип уязвимости CWE-22 (Обход пути), CWE-73 (Внешнее управление именем файла)
Поставщик Shaneisrael
Публичный эксплойт Нет

Fireshare облегчает самостоятельное размещение мультимедиа и обмен ссылками. В версии 1.5.1 уязвимость обхода пути с аутентификацией в конечной точке фрагментированной загрузки Fireshare позволяет злоумышленнику записывать произвольные файлы за пределы предполагаемого каталога загрузки. Составное поле `checkSum` используется непосредственно при построении пути файловой системы без очистки или проверок содержания.

Это позволяет несанкционированную запись файлов по выбранным злоумышленником путям, доступным для записи процессом Fireshare (например, контейнер `/tmp`), нарушая целостность и потенциально допуская последующие атаки в зависимости от развертывания. Версия 1.5.2 устраняет проблему.

Показать оригинальное описание (EN)

Fireshare facilitates self-hosted media and link sharing. In version 1.5.1, an authenticated path traversal vulnerability in Fireshare’s chunked upload endpoint allows an attacker to write arbitrary files outside the intended upload directory. The `checkSum` multipart field is used directly in filesystem path construction without sanitization or containment checks. This enables unauthorized file writes to attacker-chosen paths writable by the Fireshare process (e.g., container `/tmp`), violating integrity and potentially enabling follow-on attacks depending on deployment. Version 1.5.2 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Shaneisrael Fireshare
cpe:2.3:a:shaneisrael:fireshare:1.5.1:*:*:*:*:*:*:*

Связанные уязвимости