
استغلال إثبات المفهوم لـ CVE-2018-20718، وهي ثغرة حقن كائن PHP في Pydio قبل 8.2.1 تتيح تنفيذ التعليمات البرمجية عن بُعد غير المصادق عليه عبر سلسلة أدوات.
هذا هو POC لثغرة CVE-2018-20718. إنها ثغرة حقن كائنات PHP. تؤثر الثغرة على جميع إصدارات Pydio قبل الإصدار 8.2.1 وتؤدي إلى تنفيذ أكواد برمجية عن بُعد دون مصادقة. تم اكتشافها في الأصل بواسطة RIPS.
لقد وجدت أداة (gadget) في Pydio\Core\Controller\ShutdownScheduler تسمح بتنفيذ كود عن بُعد إذا تم دمجها مع أداة GuzzleHttp\Psr7\FnStream المعروفة بالفعل.
مثال على الاستغلال

التفاصيل التقنية
https://blog.ripstech.com/2018/pydio-unauthenticated-remote-code-execution/