
Este é um POC para CVE-2018-20718. É uma vulnerabilidade de injeção de objetos PHP. A vulnerabilidade afeta todas as versões do Pydio anteriores à 8.2.1 e leva à execução remota de código sem autenticação. Foi originalmente encontrada pela RIPS.
Encontrei um gadget em Pydio\Core\Controller\ShutdownScheduler que permite execução remota de código se combinado com o já conhecido gadget GuzzleHttp\Psr7\FnStream.
Exemplo de exploração

Detalhes técnicos
https://blog.ripstech.com/2018/pydio-unauthenticated-remote-code-execution/