
Exploit de preuve de concept pour CVE-2018-20718, une vulnérabilité d'injection d'objets PHP dans Pydio avant la version 8.2.1 permettant une exécution de code à distance non authentifiée via une chaîne de gadgets.
Ceci est un POC pour CVE-2018-20718. Il s'agit d'une vulnérabilité d'injection d'objets PHP. La vulnérabilité affecte toutes les versions de Pydio antérieures à 8.2.1 et conduit à une exécution de code à distance non authentifiée. Elle a été initialement découverte par RIPS.
J'ai trouvé un gadget dans Pydio\Core\Controller\ShutdownScheduler qui permet l'exécution de code à distance si combiné avec le gadget déjà connu GuzzleHttp\Psr7\FnStream.
Exemple d'exploitation

Détails techniques
https://blog.ripstech.com/2018/pydio-unauthenticated-remote-code-execution/