Filebrowser до 2.63.23 не может проверить именованные каналы в архиве каталогов и общедоступных обработчиках загрузки, что позволяет злоумышленникам инициировать блокировку открытых системных вызовов. Аутентифицированные пользователи или анонимные посетители с общедоступными ссылками на общие ресурсы могут неоднократно запрашивать архивы, содержащие именованные каналы, для закрепления горутин сервера и исчерпания ресурсов подключения.
Показать оригинальное описание (EN)
filebrowser through 2.63.23 fails to validate named pipes in directory archive and public download handlers, allowing attackers to trigger blocking open syscalls. Authenticated users or anonymous visitors with public share links can repeatedly request archives containing named pipes to pin server goroutines and exhaust connection resources.
Характеристики атаки
Последствия
Строка CVSS v4.0