CVE-2025-62429
ClipBucket v5 esegue codice PHP arbitrario
- Pubblicato
- 20 ott 2025
- Aggiornato
- 20 ott 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 56,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ClipBucket v5 è una piattaforma open source per la condivisione di video. Prima della versione 5.5.2 #147, ClipBucket v5 è vulnerabile all'esecuzione di codice PHP arbitrario. In `/upload/admin_area/actions/update_launch.php`, il parametro "type" di una richiesta POST viene incorporato nei tag PHP ed eseguito. Non viene eseguita una corretta sanitizzazione e, iniettando codice malevolo, un attaccante può eseguire codice PHP arbitrario. Ciò consente a un attaccante di ottenere RCE. Il problema è stato risolto nella versione 5.5.2 #147.
Fonti
1- CVE-2025-62429Exploit
Proof-of-concept per l'esecuzione remota di codice autenticata in ClipBucket tramite iniezione di codice PHP in update_launch.php. Include fasi di distribuzione di web shell e reverse shell per test di penetrazione autorizzati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.