Версии файлового браузера с 2.50.0 по 2.63.21 не могут проверить срок действия JWT, если проверка подлинности прокси настроена со страницей выхода, отличной от страницы по умолчанию. Злоумышленники с ранее действительным токеном могут получать доступ к защищенным маршрутам и административным конечным точкам в течение неопределенного времени, а также обменивать токены с истекшим сроком действия на новые через конечную точку продления.
Показать оригинальное описание (EN)
File Browser versions from 2.50.0 through 2.63.21 fail to validate JWT expiration when proxy authentication is configured with a non-default logout page. Attackers with a previously valid token can access protected routes and administrative endpoints indefinitely, and exchange expired tokens for fresh ones via the renewal endpoint.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Filebrowser Filebrowser
cpe:2.3:a:filebrowser:filebrowser:*:*:*:*:*:*:*:*
|
— | — |