Версии файлового браузера до 2.63.20 не учитывают изоляцию createUserDir в путях автоматической подготовки прокси-сервера и перехвата аутентификации. Злоумышленники с действительными учетными данными, прошедшими аутентификацию в восходящем направлении, могут читать, изменять, удалять и делиться файлами, принадлежащими другим пользователям, используя назначение корневой области сервера.
Показать оригинальное описание (EN)
File Browser versions before 2.63.20 fail to honor the createUserDir isolation in proxy and hook authentication auto-provisioning paths. Attackers with valid upstream-authenticated credentials can read, modify, delete, and share files belonging to other users by exploiting the server root scope assignment.
Характеристики атаки
Последствия
Строка CVSS v4.0