Браузер файлов до версии 2.63.22 не проверяет правила доступа для потомков во время операций рекурсивного копирования, переименования и удаления, что позволяет прошедшим проверку подлинности пользователям обходить контроль доступа на основе пути. Злоумышленники могут копировать, переименовывать или удалять запрещенные файлы, действуя в их разрешенном родительском каталоге, нарушая изоляцию на основе правил для обеспечения конфиденциальности и целостности.
Показать оригинальное описание (EN)
File Browser before v2.63.22 fails to validate access rules for descendants during recursive copy, rename, and delete operations, allowing authenticated users to bypass path-based access controls. Attackers can copy, rename, or delete denied files by operating on their allowed parent directory, defeating rule-based isolation for confidentiality and integrity.
Характеристики атаки
Последствия
Строка CVSS v4.0