CVE-2025-62429
ClipBucket v5 führt beliebigen PHP-Code aus
- Veröffentlicht
- 20.10.2025
- Aktualisiert
- 20.10.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 56,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
ClipBucket v5 ist eine Open-Source-Videoplattform. Vor Version 5.5.2 #147 ist ClipBucket v5 anfällig für die Ausführung beliebigen PHP-Codes. In `/upload/admin_area/actions/update_launch.php` wird der Parameter „type" aus einer POST-Anfrage in PHP-Tags eingebettet und ausgeführt. Eine ordnungsgemäße Bereinigung wird nicht durchgeführt, und durch das Einschleusen von bösartigem Code kann ein Angreifer beliebigen PHP-Code ausführen. Dies ermöglicht einem Angreifer, RCE zu erreichen. Dieses Problem wurde in Version 5.5.2 #147 behoben.
Quellen
1- CVE-2025-62429Exploit
Proof-of-Concept für authentifizierte Remote-Code-Ausführung in ClipBucket über PHP-Code-Injection in update_launch.php. Enthält Web-Shell-Bereitstellung und Reverse-Shell-Phasen für autorisierte Penetrationstests.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.