CVE-2026-32321
ClipBucket v5 presenta una SQL Injection Blind basata sul tempo in ajax.php che porta all'esfiltrazione dei dati.
- Pubblicato
- 18 mar 2026
- Aggiornato
- 19 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 36,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ClipBucket v5 è una piattaforma open source per la condivisione di video. Esiste una vulnerabilità di SQL injection blind basata sul tempo, che richiede autenticazione, in ClipBucket precedente alla versione 5.5.3 #80, all'interno dell'endpoint `actions/ajax.php`. A causa di una sanitizzazione insufficiente dell'input del parametro `userid`, un attaccante autenticato può eseguire query SQL arbitrarie, portando alla divulgazione completa del database e alla potenziale compromissione dell'account amministrativo. La versione 5.5.3 #80 corregge il problema.
Fonti
1- CVE-2026-32321Exploit
Exploit di SQL injection cieca per Clipbucket, che dimostra CVE-2026-32321 per estrarre dati da installazioni vulnerabili.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.