PT-2026-2114 · Unknown · Clipbucket
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ClipBucket versões 5.5.2 até 5.5.2-#187
Descrição
O ClipBucket v5 é uma plataforma de compartilhamento de vídeos suscetível a uma vulnerabilidade de Injeção SQL Cega. A falha está presente na seção de adição de comentários de um canal. Um invasor pode explorar essa vulnerabilidade enviando uma requisição POST ao endpoint
/actions/ajax.php. O parâmetro obj id dessa requisição é utilizado na função user exists do arquivo upload/includes/classes/user.class.php, especificamente como o parâmetro $id. Esse parâmetro $id é, então, utilizado na função count do arquivo upload/includes/classes/db.class.php. O parâmetro é incorporado a uma consulta sem validação ou sanitização adequadas, permitindo que uma entrada elaborada como 1' or 1=1-- - dispare a injeção.Recomendações
Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Clipbucket