Im freien Forum-Engine MyBB wurden mehrere Schwachstellen entdeckt, die zusammen das AusfĂŒhren von PHP-Code auf dem Server ermöglichen. Die Probleme treten in den Versionen 1.8.16 bis 1.8.25 auf und wurden im Update MyBB 1.8.26 behoben.
Die erste Schwachstelle (CVE-2021-27889) ermöglicht es einem nicht privilegierten Forumsmitglied, JavaScript-Code in Beiträge, Diskussionen und private Nachrichten einzufügen. Das Forum erlaubt das Hinzufügen von Bildern, Listen und Multimedia-Inhalten über spezielle Tags, die in HTML-Markup umgewandelt werden. Wegen eines Fehlers im Code zur Umwandlung solcher Tags wird der Ausdruck mit doppelter URL [img]http://xyzsomething.com/image?)http://x.com/onerror=alert(1);//[/img] umgewandelt in <img src="»http://xyzsomething.com/image?)<a" href="»" http:="»»" x.com="»»" onerror="»alert(1);//"»" target="»_blank»" rel="»noopener»" class="»mycode_url»">
Die zweite Schwachstelle (CVE-2021-27890) ermöglicht die Einspeisung von SQL-Befehlen und das AusfĂŒhren des eigenen Codes. Das Problem entsteht durch die Einspeisung von $theme[âtemplatesetâ] in den SQL-Befehl ohne angemessene Bereinigung und die AusfĂŒhrung von Komponenten ${âŠ} ĂŒber den Aufruf von eval. Beispielsweise kann man den PHP-Befehl passthru(âlsâ) beim Verarbeiten eines Themes mit einem Konstrukt wie: â) AND 1=0 UNION SELECT title, â${passthru(\âls\â)}â from mybb_templates â
Um die zweite Schwachstelle auszunutzen, ist ein Sitzung mit Administratorrechten im Forum erforderlich. Um die Möglichkeit zu erhalten, Anfragen mit diesen Rechten zu senden, kann der Angreifer die erste Schwachstelle nutzen und dem Administrator eine private Nachricht mit JavaScript-Code senden, bei dessen Ansicht die zweite Schwachstelle ausgenutzt wird.
Quelle: opennet.ru
