Новости и статьи

Критическая уязвимость в FileBrowser (CVE-2025-52904)

09.07.2025 · новости

В июне 2025 года в FileBrowser была раскрыта критическая уязвимость CVE-2025-52904 с базовым баллом CVSS 8.1, позволяющая выполнять произвольные команды на сервере.

СКИПА отслеживает около 3300 экземпляров FileBrowser в Рунете. По оценкам экспертов CyberOK более 71% из них могут быть уязвимы для атак с использованием CVE-2025-52904. Пользователи CyberOK СКИПА PentOps были своевременно уведомлены.

Описание уязвимости
Уязвимость возникает из-за недостаточной изоляции выполнения команд, что позволяет злоумышленникам запускать произвольные команды. В сочетании с другими уязвимостями это может привести к компрометации базы данных сервера, извлечению хэшей паролей или подмене пользователей.

Условия эксплуатации
• Уязвимые версии: <= 1.11.0 и <=2.35.0.
• Учетная запись с высокими привилегиями (например, учетная запись администратора).
• Отсутствие изоляции команд.
• Слабые настройки разрешений для файлов и базы данных.

Активная эксплуатация
Подробная информация об уязвимости опубликована 25 июня 2025 года. В тот же день была выпущена версия с исправлением, в котором отключили уязвимую функцию execute commands и добавили предупреждения, если она будет включена вручную. Однако уязвимость все еще не исправлена. Отслеживание исправления ведется в задаче filebrowser/filebrowser#5199 . Массовых атак не зафиксировано, но высокий уровень серьезности создает значительный риск.

Рекомендации
• Проверьте версию FileBrowser и убедитесь, что она не входит в уязвимый диапазон.
• Отключите функцию execute commands, если она активна.
• Ограничьте процесс FileBrowser при его запуске, например, с помощью пользовательских пространств имён и инструмента Bubblewrap.
• Настройте строгие разрешения для файлов и базы данных.
• Организациям, которым не требуется выполнение команд, следует использовать Filebrowser из образа контейнера без дистрибутива.

Заключение
CVE-2025-52904 представляет серьезную угрозу для систем на базе FileBrowser из-за возможности выполнения произвольных команд. Несмотря на высокую сложность атаки и необходимость привилегий, отсутствие патча требует срочных мер защиты.