
Эксплойт-доказательство концепции для CVE-2018-20718, уязвимости внедрения объектов PHP в Pydio до версии 8.2.1, позволяющей неавторизованное удаленное выполнение кода через цепочку гаджетов.
Это PoC для CVE-2018-20718. Это уязвимость PHP Object Injection. Уязвимость затрагивает все версии Pydio до 8.2.1 и приводит к неаутентифицированному удаленному выполнению кода. Уязвимость была первоначально обнаружена компанией RIPS.
Я нашел гаджет в Pydio\Core\Controller\ShutdownScheduler, который позволяет удаленно выполнять код при комбинации с уже известным гаджетом GuzzleHttp\Psr7\FnStream.
Пример эксплуатации

Технические детали
https://blog.ripstech.com/2018/pydio-unauthenticated-remote-code-execution/