# FileRise 命名映射权限绕过漏洞
## 概述
FileRise 是一个自托管的基于 Web 的文件管理器,支持多文件上传、编辑和批量操作。在 1.4.0 版本中,存在一个权限控制的回归问题,导致用户可以通过文件夹名称推断其可见性和所有权。
## 影响版本
- **受影响版本**:1.4.0
## 细节
- **问题类型**:权限控制不当(目录可见性/所有权可被推断)
- **漏洞原因**:低权限用户能够查看或交互与他们用户名相匹配的文件夹,在某些情况下还能访问其他用户的文件内容。
- **攻击面**:通过文件夹名称进行推测访问。
- **修复版本**:1.5.0
## 修复内容
在版本 1.5.0 中,引入了以下改进措施:
- **明确的文件夹级 ACL 控制**:支持设置 owner/read/write/share/read_own 权限。
- **严格的服务器端权限检查**:覆盖了下列所有操作路径:
- 列表(list)
- 读取(read)
- 写入(write)
- 共享(share)
- 重命名(rename)
- 复制/移动(copy/move)
- 打包(zip)
- WebDAV 接口
## 影响
- **潜在危害**:
- 非授权访问其他用户的内容
- 权限提升(取决于文件夹命名逻辑)
- 数据泄露风险
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: [FileRise v1.4.0] Security Vulnerability Report · Issue #55 · error311/FileRise -- 🔗来源链接
标签: x_refsource_MISC
神龙速读标题: Insecure folder visibility via name-based mapping and incomplete ACL checks (v1.4.0) · Advisory · error311/FileRise · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读标题: chore(release): v1.5.0 - ACL hardening, Folder Access & WebDAV permis… · error311/FileRise@b6d86b7 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读暂无评论