Information zu einer unbehobenen (0-day) kritischen Sicherheitsanfälligkeit (CVE-2019-16759) in der proprietären Engine zur Erstellung von Webforen , die die Ausführung von Code auf dem Server durch das Senden eines speziell gestalteten POST-Requests ermöglicht. Ein funktionierender Exploit für das Problem ist verfügbar. vBulletin wird von vielen offenen Projekten verwendet, darunter basieren Foren auf diesem System , , und .
. Die Sicherheitsanfälligkeit ist im Handler „ajax/render/widget_php“ vorhanden, der die Übertragung beliebigen Shell-Codes über den Parameter „widgetConfig[code]“ zulässt (einfach der auszuführende Code wird übergeben, es muss nichts escapen). Für den Angriff ist keine Authentifizierung im Forum erforderlich. Das Problem ist in allen Releases des aktuellen vBulletin 5.x-Zweigs (entwickelt seit 2012), einschließlich der neuesten Version 5.5.4, bestätigt. Ein Update mit einem Fix ist derzeit noch nicht verfügbar.
Zusatz 1: Für die Versionen 5.5.2, 5.5.3 und 5.5.4 Patches. Den Besitzern älterer 5.x-Releases wird empfohlen, ihre Systeme zunächst auf aktuelle, unterstützte Versionen zu aktualisieren, um die Sicherheitsanfälligkeit zu beheben. Als Übergangslösung zur Absicherung Der Aufruf «eval($code)» in der Funktion evalCode aus der Datei includes/vb5/frontend/controller/bbcode.php.
Zusatz 2: Die Schwachstelle ist bereits aktiv. für Angriffe, und . Angriffs-Spuren können in den Logs des HTTP-Servers durch das Vorhandensein von Anfragen mit dem String «ajax/render/widget_php» beobachtet werden.
Zusatz 3: Spuren der Verwendung des besprochenen Problems in früheren Angriffen auf, offenbar wird die Schwachstelle bereits seit etwa drei Jahren ausgenutzt. Zudem gibt es ein Skript, das für massenhafte automatisierte Angriffe verwendet werden kann, um anfällige Systeme über den Shodan-Dienst zu finden.
Quelle: opennet.ru
