CVE-2025-62509CVE-2025-62509是FileRise文件管理器中存在的一个高危IDOR(不安全直接对象引用)漏洞,CVSS评分为8.1。FileRise是一款基于Web的自托管文件管理器,支持多文件上传、编辑和批量操作功能。该漏洞存在于FileRise 1.4.0之前的版本中,由于业务逻辑设计缺陷,低权限用户可以对其他用户创建的文件执行未经授权的查看、删除和修改操作。
漏洞的根本原因在于FileRise在处理文件和文件夹时,通过文件夹名称(例如以用户名命名的文件夹)来推断资源的所有权和可见性,而未在服务器端实施严格的授权和所有权检查。这种设计导致了一种典型的IDOR模式:攻击者可以通过可预测的资源名称(如用户名对应的文件夹名)来访问和操作其他用户的资源,而无需进行适当的权限验证。
该漏洞的影响范围广泛,攻击者只需拥有低权限账户即可通过网络远程利用,无需用户交互。成功利用后,攻击者可以查看其他用户的敏感文件、删除重要数据或修改文件内容,对系统的机密性和完整性造成严重影响。该问题已在1.4.0版本中修复,并在1.5.0版本中进一步加固。
该漏洞的核心技术问题在于FileRise的文件/文件夹处理逻辑中缺乏服务器端授权检查。具体而言:
1. **所有权推断缺陷**:FileRise通过文件夹名称(如以用户名命名的顶层文件夹)来推断资源的所有权和可见性,而非通过服务器端的用户身份与会话进行严格的权限绑定。这意味着任何知道或猜测到目标用户名(即文件夹名)的用户都可以访问对应资源。
2. **缺失的授权检查**:在文件操作端点(包括查看、删除、重命名、移动等操作)中,缺少服务器端的所有权验证逻辑。系统未验证发起操作的用户是否是资源的真正所有者,也未检查用户是否具有执行该操作的权限。
3. **IDOR攻击模式**:由于资源标识符(文件夹名/文件名)是可预测的(如直接使用用户名),攻击者可以构造恶意请求,指定目标资源的名称来绕过权限控制。例如,低权限用户可以通过直接访问或调用API来操作属于其他用户的文件。
4. **利用方式**:攻击者首先以低权限用户身份登录FileRise系统,然后通过API调用或Web界面操作,指定以其他用户名命名的文件夹或文件路径。由于服务器仅基于路径名称进行资源定位而不验证操作者权限,攻击者可以成功执行查看、删除或修改操作。