Ad

CVE-2026-62673

HIGH CVSS 4.0: 8,2 EPSS 0.40%
Обновлено 19 августа 2026
Apache
Параметр Значение
CVSS 8,2 (HIGH)
Устранено в версии 2.0.4
Тип уязвимости CWE-178
Поставщик Apache
Публичный эксплойт Нет

Grav — это файловая веб-платформа. До версии 2.0.4 в правилах безопасности Grav .htaccess и webserver-configs/htaccess.txt отсутствует флаг Apache [NC] и поэтому сравниваются чувствительные шаблоны каталогов и расширений файлов с учетом регистра. В файловой системе, нечувствительной к регистру, неаутентифицированный запрашивающий может использовать варианты каталога или расширения в верхнем регистре, чтобы обойти правила и получить файлы в разделе user/accounts или user/config, включая хэши паролей и конфигурацию безопасности.

Эта проблема исправлена ​​в версии 2.0.4.

Показать оригинальное описание (EN)

Grav is a file-based Web platform. Prior to 2.0.4, the Grav .htaccess and webserver-configs/htaccess.txt security rules omit the Apache [NC] flag and therefore compare sensitive directory and file-extension patterns case-sensitively. On a case-insensitive filesystem, an unauthenticated requester can use uppercase directory or extension variants to bypass the rules and retrieve files under user/accounts or user/config, including password hashes and security configuration. This issue is fixed in version 2.0.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)