Ad

CVE-2026-41235

HIGH CVSS 4.0: 8,6 EPSS 0.23%
Обновлено 22 июля 2026
Froxlor
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Froxlor
Публичный эксплойт Нет

Froxlor — это программное обеспечение для администрирования серверов с открытым исходным кодом. Версия 2.3.6 позволяет администраторам настраивать `system.available_shells` как утвержденный список оболочек, который клиенты могут назначать пользователям FTP. Однако обработчики учетных записей FTP на стороне сервера не применяют этот белый список при обработке запросов на добавление или редактирование.

В результате аутентифицированный клиент с включенным делегированием оболочки может отправить произвольную оболочку, например `/bin/bash`, даже если пользовательский интерфейс панели предлагает только более ограниченный выбор. В развертываниях, которые используют интеграцию nssextrausers по умолчанию, оболочка, контролируемая злоумышленником, затем распространяется в базу данных системных учетных записей, что приводит к реальному доступу к оболочке хоста. Версия 2.3.7 устраняет проблему.

Показать оригинальное описание (EN)

Froxlor is open source server administration software. Version 2.3.6 lets administrators configure `system.available_shells` as the approved shell list that customers may assign to FTP users. However, the server-side FTP account handlers do not enforce that whitelist when processing add or edit requests. As a result, an authenticated customer with shell delegation enabled can submit an arbitrary shell such as `/bin/bash` even when the panel UI only offers more restricted choices. In deployments that use the default `nssextrausers` integration, the attacker-controlled shell is then propagated into the system account database, leading to real host shell access. Version 2.3.7 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0