HTML Injection über Color-Property in FileRise File-Tags
FileRise validiert das color-Attribut bei Datei-Tags nicht ausreichend - ein authentifizierter Nutzer kann darüber schadhaftes HTML in die Oberfläche anderer Nutzer einschleusen.
Betroffene Software
- Produkt
- FileRise
- Betroffene Versionen
- <= 3.2.3
- Hersteller
- FileRise (error311)
- CVSS-Vektor
- CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:L
Technische Analyse
FileRise ist eine selbst gehostete Dateiverwaltungs-Anwendung, mit der Nutzer Dateien organisieren, taggen und teilen können - eine schlankere, selbst betriebene Alternative zu klassischen Cloud-Speicherdiensten. Die von AWARE7-Researcher Marcel Graf (GitHub-Handle @ByteTyson) entdeckte Schwachstelle CVE-2026-25230 betrifft das Tagging-System der Anwendung in Versionen bis einschließlich 3.2.3.
Beim Setzen eines Datei-Tags lässt sich neben dem Tag-Namen auch eine Farbe über ein color-Attribut definieren. Der zugehörige Endpunkt /api/file/saveFileTag.php übernimmt diesen Wert laut Advisory unverändert und reicht ihn ungeprüft an die Funktion saveFileTag des FileModels weiter - eine fehlende Eingabevalidierung, klassifiziert als CWE-20 (Improper Input Validation) in Kombination mit CWE-79 (Cross-Site Scripting) und CWE-116 (Improper Encoding of Output).
Ein authentifizierter Angreifer kann dadurch über eine manipulierte Anfrage HTML- beziehungsweise JavaScript-Code in das color-Feld einschleusen. Wird der Tag anschließend von anderen Nutzern in der Dateiübersicht angezeigt, wird der eingeschleuste Code im Browser-Kontext des Opfers ausgeführt - Stored-XSS-Charakteristik. Laut Hersteller-Advisory reicht die Auswirkung von Weiterleitungen auf Phishing-Seiten über das Auslösen ungewollter API-Anfragen bis hin zum gezielten Verstecken von Dateien oder dem Unbrauchbarmachen ganzer Ordneransichten für betroffene Nutzer.
Da FileRise typischerweise von mehreren Nutzern gemeinsam betrieben wird, genügt ein einzelner kompromittierter oder böswilliger Account, um die gesamte Instanz für andere Nutzer spürbar zu beeinträchtigen. Gemeinsam mit der zeitgleich entdeckten Zugriffskontroll-Schwachstelle CVE-2026-25231 zeigt der Fund, dass in FileRise sowohl Eingabevalidierung als auch grundlegende Zugriffskontrollen zum Testzeitpunkt unzureichend abgesichert waren.
Empfohlene Maßnahmen
- Sofort: Update auf Version 3.3.0 durchführen
- Kurzfristig: Bestehende Datei-Tags auf verdächtige Farbwerte prüfen
- Langfristig: Regelmäßige Penetrationstests selbst gehosteter Anwendungen durchführen
Wir testen Ihre Web-Applikationen auf genau solche Schwachstellen. Erfahren Sie mehr über unsere Penetrationstests →
Responsible Disclosure Timeline
-
Patch veröffentlicht (Version 3.3.0)
-
Advisory veröffentlicht
Empfohlene Gegenmaßnahmen
Update auf FileRise Version 3.3.0 oder höher, die eine korrekte Eingabevalidierung für Tag-Farbwerte implementiert.
AWARE7 Leistung zum Thema
Schützen Sie Ihre Systeme proaktiv: Mit gezielten Penetrationstests identifizieren wir Schwachstellen wie diese frühzeitig und liefern konkrete Handlungsempfehlungen zur Behebung.
Web-Applikations-Penetrationstest