CVE-2025-62429
ClipBucket v5 ejecuta código PHP arbitrario
- Publicado
- 20 oct 2025
- Actualizado
- 20 oct 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
ClipBucket v5 ejecuta código PHP arbitrario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
ClipBucket v5 es una plataforma de intercambio de vídeos de código abierto. Antes de la versión 5.5.2 #147, ClipBucket v5 es vulnerable a la ejecución arbitraria de código PHP. En `/upload/admin_area/actions/update_launch.php`, el parámetro "type" de una solicitud POST se incrusta en etiquetas PHP y se ejecuta. No se realiza una sanitización adecuada y, al inyectar código malicioso, un atacante puede ejecutar código PHP arbitrario. Esto permite a un atacante lograr RCE. Este problema se ha resuelto en la versión 5.5.2 #147.
Prueba de concepto para la ejecución remota de código autenticada en ClipBucket mediante inyección de código PHP en update_launch.php. Incluye etapas de despliegue de web shell y shell inversa para pruebas de penetración autorizadas.
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.