Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2020-12112 — إصدارات BigBlueButton الأقل من 2.2.4 تحتوي على ثغرة LFI تسمح بالوصول إلى ملفات حساسة. 🚨 | Kitploit
أدوات/GitHubGitHub/tchenu/cve-2020-12112
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubtchenu/cve-2020-12112

CVE-2020-12112

إصدارات BigBlueButton الأقل من 2.2.4 تحتوي على ثغرة LFI تسمح بالوصول إلى ملفات حساسة. 🚨

عرض المستودع
141منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2020-12112 🚨

إصدارات BigBlueButton الأقل من 2.2.4 تحتوي على ثغرة LFI تسمح بالوصول إلى ملفات حساسة.

القصة 📜

خلال دورة تعليم عن بعد على مثيل BigBlueButton، شارك أحد الطلاب في صفي رابط عرض الشرائح الخاص بمدرسي ولاحظت أن اسم الملف كان مضمنًا في الرابط.

Slack المدرسة

root@kitploit:~
الطالب: "لا حاجة لكتابة الملاحظات، لدي الشريحة."
أنا: حسنًا، لدي تقرير أمني لأعدّه. 😂

من خلال اللعب بها قليلاً، تمكنت من الوصول إلى ملف /etc/passwd للخادم واكتشفت وجود ثغرة أمنية في حل Big Blue Button مفتوح المصدر.

أبلغت عن الثغرة، وكان فريق BBB سريعًا في الرد عليّ وتصحيح الثغرة (في غضون أيام قليلة فقط).

إثبات المفهوم 🧙

root@kitploit:~
public File getDownloadablePresentationFile(String meetingId, String presId, String presFilename) {
	log.info("Find downloadable presentation for meetingId={} presId={} filename={}", meetingId, presId, presFilename);

    File presDir = Util.getPresentationDir(presentationBaseDir, meetingId, presId);
    return new File(presDir.getAbsolutePath() + File.separatorChar + presFilename);
}

https://github.com/bigbluebutton/bigbluebutton/blob/v2.2.3/bbb-common-web/src/main/java/org/bigbluebutton/api/RecordingService.java#L90

كما ترى، هذه الطريقة المستخدمة بواسطة PresentationController تسمح لك بتنزيل ملف عرض من خلال دمج 3 معاملات.

  • المسار المطلق للملف
  • حرف فاصل
  • اسم الملف

هذا يجعل من الممكن الحصول على روابط مثل:

https://test.bigbluebutton.org/bigbluebutton/presentation/download/ffc98830dbfbac3dcc80cc4c5f30711ebd1c23e8-1586764259489/d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500?presFilename=d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500.pdf

لاستغلال الثغرة، فقط احصل على رابط صالح لملف عرض وقم بتعديل المعامل presFilename للوصول إلى ملفات حساسة.

https://test.bigbluebutton.org/bigbluebutton/presentation/download/ffc98830dbfbac3dcc80cc4c5f30711ebd1c23e8-1586764259489/d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500?presFilename=../../../../../etc/passwd

ملف /etc/passwd

التصحيح 🤕

قام فريق BBB بتصحيح الثغرة في الإصدار 2.2.4 من خلال قاعدة تكوين الخادم (HTTP)، وregex، وتنسيق دقيق لاسم الملف.

root@kitploit:~
		location /bigbluebutton/presentation/download {
			return 404;
		}

		location ~ "^/bigbluebutton/presentation/download\/[0-9a-f]+-[0-9]+/[0-9a-f]+-[0-9]+$" {
			if ($arg_presFilename !~ "^[0-9a-f]+-[0-9]+\.[0-9a-zA-Z]+$") {
				return 404;
			}
			proxy_pass         http://127.0.0.1:8090$uri$is_args$args;
			proxy_set_header   X-Forwarded-For   $proxy_add_x_forwarded_for;
			# Workaround IE refusal to set cookies in iframe
			add_header P3P 'CP="No P3P policy available"';
		}

https://github.com/bigbluebutton/bigbluebutton/commit/5ebdf5ca7718fc8bb3c08867edd150278e6a724c#diff-c7d77969a4547b5349e55c5466948a27R45

المراجع 🔍

  • https://nvd.nist.gov/vuln/detail/CVE-2020-12112
  • https://github.com/bigbluebutton/bigbluebutton/blob/master/bigbluebutton-web/grails-app/controllers/org/bigbluebutton/web/controllers/PresentationController.groovy
  • https://github.com/bigbluebutton/bigbluebutton/commit/5ebdf5ca7718fc8bb3c08867edd150278e6a724c
  • https://twitter.com/thibeault_chenu/status/1249976515917422593
  • https://twitter.com/bigbluebutton/status/1252706369486180353
تنزيل الأداة