CVE-2025-62429
ClipBucket v5 मनमाना PHP कोड निष्पादित करता है
- प्रकाशित
- 20 अक्टू॰ 2025
- अद्यतन
- 20 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 56.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ClipBucket v5 एक ओपन सोर्स वीडियो साझाकरण प्लेटफ़ॉर्म है। संस्करण 5.5.2 #147 से पहले, ClipBucket v5 मनमाना PHP कोड निष्पादन के प्रति संवेदनशील है। /upload/admin_area/actions/update_launch.php में, POST अनुरोध से प्राप्त "type" पैरामीटर को PHP टैग में एम्बेड किया जाता है और निष्पादित किया जाता है। उचित सैनिटाइज़ेशन नहीं किया जाता है, और दुर्भावनापूर्ण कोड इंजेक्ट करके एक हमलावर मनमाना PHP कोड निष्पादित कर सकता है। यह एक हमलावर को RCE प्राप्त करने की अनुमति देता है। यह समस्या संस्करण 5.5.2 #147 में हल कर दी गई है।
स्रोत
1- CVE-2025-62429एक्सप्लॉइट
ClipBucket में update_launch.php में PHP कोड इंजेक्शन के माध्यम से प्रमाणित दूरस्थ कोड निष्पादन के लिए प्रूफ-ऑफ-कॉन्सेप्ट। अधिकृत पैठ परीक्षण के लिए वेब शेल तैनाती और रिवर्स शेल चरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।