PT-2026-2114 · Unknown · Clipbucket

·

CVE-2026-21875

·

Publicado

2026-01-07

·

Atualizado

2026-09-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ClipBucket versões 5.5.2 até 5.5.2-#187
Descrição O ClipBucket v5 é uma plataforma de compartilhamento de vídeos suscetível a uma vulnerabilidade de Injeção SQL Cega. A falha está presente na seção de adição de comentários de um canal. Um invasor pode explorar essa vulnerabilidade enviando uma requisição POST ao endpoint /actions/ajax.php. O parâmetro obj id dessa requisição é utilizado na função user exists do arquivo upload/includes/classes/user.class.php, especificamente como o parâmetro $id. Esse parâmetro $id é, então, utilizado na função count do arquivo upload/includes/classes/db.class.php. O parâmetro é incorporado a uma consulta sem validação ou sanitização adequadas, permitindo que uma entrada elaborada como 1' or 1=1-- - dispare a injeção.
Recomendações Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-21875
GHSA-CRPV-FMC4-J392

Produtos afetados

Clipbucket