09.07.2025 · новости
В июне 2025 года в FileBrowser была раскрыта критическая уязвимость CVE-2025-52904 с базовым баллом
CVSS 8.1, позволяющая выполнять произвольные команды на сервере.
СКИПА отслеживает около 3300 экземпляров FileBrowser в Рунете.
По оценкам экспертов CyberOK более 71% из них могут быть уязвимы для атак с использованием
CVE-2025-52904. Пользователи CyberOK СКИПА PentOps были своевременно уведомлены.
Описание уязвимости
Уязвимость возникает из-за недостаточной изоляции выполнения команд, что позволяет злоумышленникам
запускать произвольные команды. В сочетании с другими уязвимостями это может привести к
компрометации базы данных сервера, извлечению хэшей паролей или подмене пользователей.
Условия эксплуатации
• Уязвимые версии: <= 1.11.0 и <=2.35.0.
• Учетная запись с высокими привилегиями (например, учетная запись администратора).
• Отсутствие изоляции команд.
• Слабые настройки разрешений для файлов и базы данных.
Активная эксплуатация
Подробная информация об уязвимости опубликована 25 июня 2025 года.
В тот же день была выпущена версия с исправлением, в котором отключили уязвимую
функцию execute commands и добавили предупреждения, если она будет включена вручную.
Однако уязвимость все еще не исправлена. Отслеживание исправления ведется в задаче
filebrowser/filebrowser#5199 .
Массовых атак не зафиксировано, но высокий уровень серьезности создает значительный риск.
Рекомендации
• Проверьте версию FileBrowser и убедитесь, что она не входит в уязвимый диапазон.
• Отключите функцию execute commands, если она активна.
• Ограничьте процесс FileBrowser при его запуске,
например, с помощью пользовательских пространств имён и инструмента Bubblewrap.
• Настройте строгие разрешения для файлов и базы данных.
• Организациям, которым не требуется выполнение команд, следует использовать Filebrowser из образа контейнера без дистрибутива.
Заключение
CVE-2025-52904 представляет серьезную угрозу для систем на базе FileBrowser из-за возможности
выполнения произвольных команд. Несмотря на высокую сложность атаки и необходимость привилегий,
отсутствие патча требует срочных мер защиты.