CVE-2025-68116
FileRise vulnerabile a Cross-Site Scripting (XSS) nella gestione dei file SVG
- Pubblicato
- 16 dic 2025
- Aggiornato
- 16 dic 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 10 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:LBasso · prossimi 30 giorni
- Percentile
- 18,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
FileRise è un file manager web self-hosted / server WebDAV. Le versioni precedenti alla 2.7.1 sono vulnerabili a Cross-Site Scripting (XSS) persistente a causa della gestione non sicura dei caricamenti utente renderizzabili dal browser quando serviti tramite gli endpoint di condivisione e download. Un attaccante che riesce a far archiviare un file SVG (principale) o HTML (secondario) appositamente creato in un'istanza FileRise può causare l'esecuzione di JavaScript quando una vittima apre un link di condivisione generato (e in alcuni casi tramite l'endpoint di download diretto). Ciò interessa i link di condivisione (`/api/file/share.php`) e l'accesso diretto ai file / percorso di download (`/api/file/download.php`), a seconda del comportamento del browser/tipo di contenuto. La versione 2.7.1 risolve il problema.
Fonti
1- CVE-2025-68116Ricerca
Una documentazione di CVE-2025-68116
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.