プラットフォーム
php
コンポーネント
clipbucket-v5
修正版
5.5.3
CVE-2025-64338は、ClipBucketビデオ共有プラットフォームのバージョン5.5.2-#156以前に存在するStored XSS脆弱性です。認証された正規ユーザーが、HTML/JavaScriptペイロードを含むコレクション名を作成することで、管理画面でペイロードが実行され、管理者権限の悪用につながる可能性があります。この脆弱性はバージョン5.5.2-#157で修正されています。
この脆弱性を悪用されると、攻撃者はClipBucketの管理画面にHTML/JavaScriptペイロードを注入できます。これにより、攻撃者は管理者としてClipBucketシステム上で任意のコードを実行し、機密情報を盗み出したり、システムを改ざんしたり、悪意のあるコンテンツを挿入したりする可能性があります。特に、ClipBucketの管理者を標的としたフィッシング攻撃や、システム全体の制御を奪うための攻撃に繋がる可能性があります。この脆弱性は、ClipBucketのセキュリティを著しく損ない、重大なデータ漏洩やシステム停止を引き起こす可能性があります。
この脆弱性は、CISA KEVリストにはまだ登録されていません。現時点で公的なPoCは確認されていませんが、XSS脆弱性は一般的に悪用が容易であり、今後悪用される可能性は高いと考えられます。ClipBucketはオープンソースプラットフォームであるため、攻撃者による調査が進み、悪用コードが公開される可能性も考慮する必要があります。
Organizations and individuals using ClipBucket v5 for video sharing, particularly those with multiple administrators or limited security awareness, are at risk. Shared hosting environments where multiple users share the same ClipBucket instance are also at increased risk, as a compromised user could potentially target other administrators.
• php: Examine ClipBucket's database for collection names containing suspicious HTML or JavaScript code. Use grep to search the collection_name field in the relevant table for <script> tags or other potentially malicious patterns.
grep '<script' /path/to/clipbucket/db/collection_table.sql• generic web: Monitor access logs for requests to the 'Manage Photos' interface with unusual parameters or user agents. Look for POST requests to the collection creation endpoint with potentially malicious data.
curl -X POST -d "collection_name=<script>alert('XSS')</script>" http://your-clipbucket-site/admin/manage_photos.php > /dev/null 2>&1• generic web: Check response headers for signs of XSS, such as the presence of JavaScript code in the Content-Security-Policy (CSP) header.
disclosure
エクスプロイト状況
EPSS
0.05% (17% パーセンタイル)
CISA SSVC
この脆弱性への対応策として、まずClipBucketをバージョン5.5.2-#157にアップデートすることを強く推奨します。アップデートが困難な場合は、コレクション名にHTML/JavaScriptコードが含まれないように入力の検証を強化するWAFやプロキシサーバーのルールを実装することを検討してください。また、管理者のアカウントを保護するために、強力なパスワードポリシーを適用し、二段階認証を有効にすることを推奨します。アップデート後、管理画面でコレクション名に特殊文字を入力し、正常に処理されるか確認することで、修正が適用されていることを確認してください。
Actualice ClipBucket a la versión 5.5.2 - #157 o superior. Esta versión contiene una corrección para la vulnerabilidad XSS almacenada. La actualización eliminará la posibilidad de que usuarios maliciosos inyecten código JavaScript en el panel de administración.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-64338は、ClipBucketビデオ共有プラットフォームのバージョン5.5.2-#156以前に存在するStored XSS脆弱性です。認証されたユーザーがHTML/JavaScriptペイロードを注入し、管理者権限を悪用する可能性があります。
ClipBucket Video Sharing Platformのバージョンが5.5.2-#156以前の場合は、この脆弱性に影響を受けます。
ClipBucketをバージョン5.5.2-#157にアップデートしてください。アップデートが困難な場合は、WAFやプロキシサーバーのルールを実装し、入力の検証を強化してください。
現時点で公的なPoCは確認されていませんが、XSS脆弱性は一般的に悪用が容易であり、今後悪用される可能性は高いと考えられます。
ClipBucketの公式アドバイザリは、通常、ClipBucketのウェブサイトまたはGitHubリポジトリで公開されます。CVE-2025-64338に関する情報は、これらの場所で確認してください。