这是CVE-2018-20718的概念验证(POC)。它是一个PHP对象注入漏洞,影响Pydio 8.2.1之前的所有版本,并导致未认证远程代码执行。该漏洞最初由RIPS发现。
我在Pydio\Core\Controller\ShutdownScheduler中发现了一个gadget,如果与已知的GuzzleHttp\Psr7\FnStream gadget结合使用,可以实现远程代码执行。
利用示例

技术细节
https://blog.ripstech.com/2018/pydio-unauthenticated-remote-code-execution/