CVE-2025-64523CVE-2025-64523是File Browser应用中的一个高危安全漏洞,CVSS评分8.8。该漏洞存在于文件共享删除功能中,属于不安全的直接对象引用(IDOR)类型。受影响版本为2.45.1之前的File Browser。漏洞允许任何具有共享权限的认证用户无需授权检查即可删除其他用户的共享链接。攻击者可利用此漏洞系统性地移除共享文件和链接,导致业务运营中断,造成合法用户的服务拒绝,并可能引发协作环境中的数据丢失问题。在组织环境中,这可能影响项目、演示文稿或文档协作的关键文件共享功能,破坏数据保密协议。攻击者无需高权限,仅需低权限账户即可实施攻击,且无需用户交互,通过网络即可发起攻击。
File Browser是一款提供文件管理界面的应用,支持上传、删除、预览、重命名和编辑文件。该应用在2.45.1之前的版本中,共享删除功能存在IDOR漏洞。漏洞根源在于应用在处理共享链接删除请求时,未正确验证当前用户是否有权限删除目标共享链接。攻击者只需知道或猜测其他用户共享链接的ID,即可通过修改请求参数中的链接ID来删除他人的共享链接。攻击流程:1) 攻击者使用低权限账户登录File Browser;2) 攻击者访问共享管理功能;3) 拦截删除请求,修改目标共享链接ID为其他用户的链接ID;4) 服务器未验证所有权即执行删除操作。此漏洞暴露了应用在对象级别访问控制方面的缺陷,属于OWASP Top 10中的A01:2021-Broken Access Control类别。修复方案已在2.45.1版本中实施,应添加所有权验证逻辑,确保用户只能删除自己创建的共享链接。