CVE-2025-68116
FileRise vulnérable au Cross-Site Scripting (XSS) dans la gestion des fichiers SVG
- Publié
- 16 déc. 2025
- Mise à jour
- 16 déc. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:LFaible · 30 prochains jours
- Percentile
- 18,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FileRise est un gestionnaire de fichiers web auto-hébergé / serveur WebDAV. Les versions antérieures à 2.7.1 sont vulnérables à un Cross-Site Scripting stocké (XSS) en raison d'une gestion non sécurisée des téléversements utilisateur rendus par le navigateur lorsqu'ils sont servis via les points de terminaison de partage et de téléchargement. Un attaquant qui parvient à faire stocker un fichier SVG (principal) ou HTML (secondaire) conçu dans une instance FileRise peut provoquer l'exécution de JavaScript lorsqu'une victime ouvre un lien de partage généré (et dans certains cas via le point de terminaison de téléchargement direct). Cela affecte les liens de partage (`/api/file/share.php`) et l'accès direct aux fichiers / le chemin de téléchargement (`/api/file/download.php`), selon le comportement du navigateur / du type de contenu. La version 2.7.1 corrige ce problème.
Sources
1- CVE-2025-68116Recherche
Une documentation de CVE-2025-68116
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.