
CVE-2018-20718 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Pydio 8.2.1 से पहले में PHP ऑब्जेक्ट इंजेक्शन भेद्यता है जो गैजेट श्रृंखला के माध्यम से अनप्रमाणित रिमोट कोड निष्पादन को सक्षम बनाता है।
यह CVE-2018-20718 के लिए एक POC है। यह एक PHP ऑब्जेक्ट इंजेक्शन भेद्यता है। यह भेद्यता Pydio के 8.2.1 से पहले के सभी संस्करणों को प्रभावित करती है और बिना प्रमाणीकरण के रिमोट कोड निष्पादन की ओर ले जाती है। इसे मूल रूप से RIPS द्वारा खोजा गया था।
मुझे Pydio\Core\Controller\ShutdownScheduler में एक गैजेट मिला जो पहले से ज्ञात GuzzleHttp\Psr7\FnStream गैजेट के साथ संयुक्त होने पर रिमोट कोड निष्पादन की अनुमति देता है।
शोषण का उदाहरण

तकनीकी विवरण
https://blog.ripstech.com/2018/pydio-unauthenticated-remote-code-execution/