Версии FileBrowser до 2.63.19 не обеспечивают соблюдение заявленной длины загрузки в конечной точке PATCH возобновляемой загрузки TUS, что позволяет прошедшим проверку подлинности пользователям записывать произвольные данные на диск. Злоумышленники могут отправлять тела запросов слишком большого размера, превышающие заявленную длину загрузки, что приведет к исчерпанию доступного дискового пространства и недоступности службы.
Показать оригинальное описание (EN)
FileBrowser versions before 2.63.19 fail to enforce the declared Upload-Length in the TUS resumable-upload PATCH endpoint, allowing authenticated users to write arbitrary data to disk. Attackers can send oversized request bodies that exceed the declared upload length to exhaust available disk space and cause service unavailability.
Характеристики атаки
Последствия
Строка CVSS v4.0