Kaltura HTML5 播放器(mwEmbed / html5lib)存在一个未认证的远程代码执行漏洞,该漏洞由不安全的反序列化操作和未经验证的文件系统路径构造所导致。mwEmbedLoader.php 会接受用户可控的 ServiceUrl 参数,并将其响应直接传递给 unserialize() 函数进行反序列化。反序列化后生成的对象字段会被写入一个缓存路径,该路径由攻击者提供的 uiconf_id 拼接而成,且未进行正确的路径校验。攻击者可利用此漏洞将任意文件写入 Web 可访问目录,并以 Web 服务器用
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Kaltura | Kaltura HTML5 Video Player, html5 library | ≤ v2.103 |
affected |
2.45 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Kaltura | Kaltura HTML5 Video Player, html5 library | 0 ~ v2.103 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论