Eine unbehebbare kritische Sicherheitsanfälligkeit im Forum-Engine vBulletin (ergänzt)

Offenbart Information zu einer unbehobenen (0-day) kritischen Sicherheitsanfälligkeit (CVE-2019-16759) in der proprietären Engine zur Erstellung von Webforen vBulletin, die die Ausführung von Code auf dem Server durch das Senden eines speziell gestalteten POST-Requests ermöglicht. Ein funktionierender Exploit für das Problem ist verfügbar. vBulletin wird von vielen offenen Projekten verwendet, darunter basieren Foren auf diesem System Ubuntu, openSUSE, BSD-Systemen und Slackware.

. Die Sicherheitsanfälligkeit ist im Handler „ajax/render/widget_php“ vorhanden, der die Übertragung beliebigen Shell-Codes über den Parameter „widgetConfig[code]“ zulässt (einfach der auszuführende Code wird übergeben, es muss nichts escapen). Für den Angriff ist keine Authentifizierung im Forum erforderlich. Das Problem ist in allen Releases des aktuellen vBulletin 5.x-Zweigs (entwickelt seit 2012), einschließlich der neuesten Version 5.5.4, bestätigt. Ein Update mit einem Fix ist derzeit noch nicht verfügbar.

Zusatz 1: Für die Versionen 5.5.2, 5.5.3 und 5.5.4 Updates für die SaltStack-Plattform Patches. Den Besitzern älterer 5.x-Releases wird empfohlen, ihre Systeme zunächst auf aktuelle, unterstützte Versionen zu aktualisieren, um die Sicherheitsanfälligkeit zu beheben. Als Übergangslösung zur Absicherung kann sollte kommentiert werden Der Aufruf «eval($code)» in der Funktion evalCode aus der Datei includes/vb5/frontend/controller/bbcode.php.

Zusatz 2: Die Schwachstelle ist bereits aktiv. verwendet für Angriffe, Spamversand, und Einrichten von Backdoors.. Angriffs-Spuren können in den Logs des HTTP-Servers durch das Vorhandensein von Anfragen mit dem String «ajax/render/widget_php» beobachtet werden.

Zusatz 3: Es tauchten Spuren der Verwendung des besprochenen Problems in früheren Angriffen auf, offenbar wird die Schwachstelle bereits seit etwa drei Jahren ausgenutzt. Zudem veröffentlicht gibt es ein Skript, das für massenhafte automatisierte Angriffe verwendet werden kann, um anfällige Systeme über den Shodan-Dienst zu finden.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster