
Proof-of-concept exploit for CVE-2018-20718, a PHP object injection vulnerability in Pydio before 8.2.1 enabling unauthenticated remote code execution via a gadget chain.
이것은 CVE-2018-20718에 대한 POC입니다. PHP 객체 주입 취약점입니다. 이 취약점은 8.2.1 이전의 모든 Pydio 버전에 영향을 미치며 인증되지 않은 원격 코드 실행으로 이어집니다. 원래 RIPS에 의해 발견되었습니다.
저는 Pydio\Core\Controller\ShutdownScheduler에서 가젯을 발견했는데, 이미 알려진 GuzzleHttp\Psr7\FnStream 가젯과 결합하면 원격 코드 실행이 가능합니다.
공격 예시

기술적 세부 사항
https://blog.ripstech.com/2018/pydio-unauthenticated-remote-code-execution/