CVE-2026-34745

CRITICAL CVSS 3.1: 9,1 EPSS 0.06%
Обновлено 3 апреля 2026
Shaneisrael
Параметр Значение
CVSS 9,1 (CRITICAL)
Уязвимые версии до 1.5.3
Устранено в версии 1.5.3
Тип уязвимости CWE-22 (Обход пути)
Поставщик Shaneisrael
Публичный эксплойт Нет

Fireshare облегчает самостоятельное размещение мультимедиа и обмен ссылками. До версии 1.5.3 исправление CVE-2026-33645 применялось к проверенной конечной точке /api/uploadChunked, но не применялось к неаутентифицированной конечной точке /api/uploadChunked/public в том же файле (app/server/fireshare/api.py). Злоумышленник, не прошедший проверку подлинности, может использовать параметр checkSum для записи произвольных файлов с содержимым, контролируемым злоумышленником, в любой доступный для записи путь в файловой системе сервера.

Эта проблема исправлена ​​в версии 1.5.3.

Показать оригинальное описание (EN)

Fireshare facilitates self-hosted media and link sharing. Prior to version 1.5.3, the fix for CVE-2026-33645 was applied to the authenticated /api/uploadChunked endpoint but was not applied to the unauthenticated /api/uploadChunked/public endpoint in the same file (app/server/fireshare/api.py). An unauthenticated attacker can exploit the checkSum parameter to write arbitrary files with attacker-controlled content to any writable path on the server filesystem. This issue has been patched in version 1.5.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Shaneisrael Fireshare
cpe:2.3:a:shaneisrael:fireshare:*:*:*:*:*:*:*:*
1.5.3

Связанные уязвимости