CVE-2026-35607
— 神龙十问 AI 深度分析摘要
CVSS 8.1 · High
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:代理身份验证逻辑缺陷。
💥 **后果**:新用户被错误授予**执行权限**,导致**权限提升**。
📉 **影响**:攻击者可突破权限限制,控制服务器文件。
Q2根本原因?(CWE/缺陷点)
🔍 **CWE**:逻辑错误/权限管理缺陷。
🛠️ **缺陷点**:代理身份验证处理程序**未应用**与注册处理程序相同的修复补丁。
⚠️ **核心**:代码逻辑不一致,导致安全策略绕过。
Q3影响谁?(版本/组件)
📦 **组件**:File Browser(开源文件管理界面)。
📅 **版本**:**2.63.1 之前**的所有版本。
🌐 **场景**:启用代理身份验证功能的部署环境。
Q4黑客能干啥?(权限/数据)
👑 **权限**:获得**执行能力**(Execute Privileges)。
📂 **数据**:可上传、删除、编辑任意文件。
💣 **后果**:完全控制服务器文件系统,可能导致RCE。
Q5利用门槛高吗?(认证/配置)
🔑 **认证**:无需预存账号(首次登录自动创建)。
🌐 **网络**:网络可达即可尝试。
📉 **难度**:**高**(AC:H),需特定代理配置,但一旦成功即高危。
Q6有现成Exp吗?(PoC/在野利用)
📜 **Exp**:目前**无**公开PoC或现成Exp。
🕵️ **在野**:暂无在野利用报告。
🔗 **参考**:GitHub Advisory GHSA-7526-j432-6ppp。
Q7怎么自查?(特征/扫描)
🔎 **自查**:检查File Browser版本是否 < 2.63.1。
⚙️ **配置**:确认是否启用了**代理身份验证**。
📡 **扫描**:使用Nessus/AWVS扫描文件管理组件版本。
Q8官方修了吗?(补丁/缓解)
🛡️ **补丁**:官方已修复。
📥 **升级**:升级至 **File Browser 2.63.1** 或更高版本。
🔗 **链接**:GitHub PR #5890。
Q9没补丁咋办?(临时规避)
🚧 **临时**:禁用**代理身份验证**功能。
🔒 **限制**:限制访问IP,仅允许内网访问。
👥 **监控**:监控新用户创建日志,检查权限分配。
Q10急不急?(优先级建议)
🔥 **优先级**:**高**(CVSS 8.6)。
⚡ **建议**:立即升级!
📢 **理由**:权限提升漏洞,直接威胁服务器安全,且无需复杂利用条件。