Vulnerabilidades en MyBB que permiten tomar el control del foro

En el motor para crear foros web MyBB se han descubierto varios vulnerabilidades, que permiten organizar un ataque en múltiples etapas para ejecutar código PHP arbitrario en el servidor. Los problemas fueron corregidos en la versión MyBB 1.8.21.

La primera vulnerabilidad se encuentra en los módulos de publicación y envío de mensajes privados, y permite la inyección de código JavaScript (XSS), que se ejecutará en el navegador al ver la publicación o el mensaje recibido. La inyección de JavaScript es posible debido a una conversión incorrecta a HTML de los BBCode anidados. En particular, la etiqueta
«

y al procesar el BBCode «» será convertida en la etiqueta

‹iframe src=»youtube.com/xyz[url]http://onload=evilCode()[/url]»›‹/iframe›

, y tras el procesamiento de otros BBCode en

‹iframe src=»youtube.com/xyz‹a href=»http://onload=evilCode()»›..»›‹/iframe›

En consecuencia, la comilla doble en ‘href=»‘ cierra el atributo «src» y onLoad se procesa en el contexto del iframe.

La segunda vulnerabilidad permite, con los derechos de administrador del foro, guardar un script PHP en el sistema de archivos del servidor web y organizar su ejecución. El problema está presente en el código de gestión de estilos para el tema activo, que permite generar nuevos archivos CSS. Estos archivos se guardan con la extensión «.css», pero el tamaño del campo en la base de datos con el nombre del archivo está limitado a 30 caracteres. Por ende, se puede nombrar el archivo «26caracteres.php.css». Al grabar en la base de datos, se cortarán los caracteres adicionales y, al final, se guardará el nombre «26caracteres.php». Luego, a través del panel de administración del foro, se puede generar un nuevo estilo y el archivo se grabará en el directorio «cache» con la extensión php.

Para llevar a cabo el ataque, el atacante puede enviar al administrador del foro un mensaje diseñado específicamente o publicar un mensaje similar en el foro. Al ver este mensaje en el navegador dentro de la sesión actual en el foro y con los derechos de visualización del usuario del mensaje, se ejecutará el código JavaScript que el atacante ha establecido. Si el mensaje es visto por el administrador, se explotará la segunda vulnerabilidad para ejecutar el código PHP en el contexto de una sesión privilegiada.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster