Ad

CVE-2026-49467

HIGH CVSS 3.1: 8,8 EPSS 0.41%
Обновлено 15 августа 2026
Smp46
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 1.5.0 — 1.18.0
Устранено в версии 1.18.1
Тип уязвимости CWE-304, CWE-303
Поставщик Smp46
Публичный эксплойт Нет

Pingvin Share X — это безопасная и простая платформа для обмена файлами с автономным размещением. Уязвимость в версиях с 1.5.0 по 1.18.0 позволяет злоумышленнику обойти проверку пароля при управлении настройками одноразового пароля на основе времени (TOTP). Основная причина — отсутствие ключевого слова await при вызовах асинхронного метода verifyPassword в authTotp.service.ts и метода authenticateUser в auth.service.ts.

В JavaScript нежданное обещание всегда правдиво. Таким образом, логика предназначена для выдачи «ForbiddenException», когда пароль неверен. Он никогда не выполняется, поскольку выражение оценивает существование объекта Promise, а не его разрешенный логический результат.

Уязвимость устранена в версии 1.18.1, обеспечивая правильное ожидание всех вызовов асинхронной аутентификации. Официальных решений нет. Если пользователь заблокирован, администратор должен вручную сбросить статус TOTP пользователя в базе данных.

Показать оригинальное описание (EN)

Pingvin Share X is a secure and easy self-hosted file sharing platform. A vulnerability in versions 1.5.0 through 1.18.0 allow an attacker to bypass password verification when managing Time-based One-Time Password (TOTP) settings. The root cause is a missing `await` keyword on calls to the asynchronous `verifyPassword` method in `authTotp.service.ts` and the `authenticateUser` method in `auth.service.ts`. In JavaScript, an unawaited `Promise` is always truthy. So the logic intended to throw a `ForbiddenException` when a password is incorrect. It never executes because the expression evaluates the existence of the `Promise` object rather than its resolved boolean result. The vulnerability is fixed in version 1.18.1 by ensuring all asynchronous authentication calls are properly awaited. There are no official workarounds. If a user is locked out, an administrator must manually reset the user's TOTP status in the database.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

smp46:pingvin-share-x