Parandamata kriitiline haavatavus web-foorumite loomise mootoris vBulletin (tÀiendatud)

Avalehtud teave avatud (0-pĂ€eva) kriitilisest haavatavusest (CVE-2019-16759) omandi Ă”igustega veebifoorumite loomise mootori kohta vBulletin, mis vĂ”imaldab serveris koodi kĂ€ivitada, saates spetsiaalselt vormistatud POST-pĂ€ringu. Probleemile on saadaval töötav eksploit. vBulletini kasutavad paljud avatud projektid, sealhulgas selle mootori baasil töötavad foorumid Ubuntu, openSUSE, BSD-sĂŒsteemid ja Slackware.

Haavatavus esineb kĂ€sitlejas «ajax/render/widget_php», mis lubab edastada suvalist shell-koodi parameetri kaudu «widgetConfig[code]» (lihtsalt edastatakse kood kĂ€ivitamiseks, isegi midagi ei pea varjama). RĂŒndamiseks ei ole foorumis autentimine vajalik. Probleem on kinnitatud kĂ”igis vBulletin 5.x aktuaalsetes vĂ€ljaannetes (arendatakse alates 2012. aastast), sealhulgas kĂ”ige uuemas vĂ€ljaandes 5.5.4. Parandust pole veel ette valmistatud.

TĂ€iendav 1: Versioonide 5.5.2, 5.5.3 ja 5.5.4 vĂ€lja antud pidavad olema. Vanemate 5.x vĂ€ljaannete omanikud peaksite esmalt oma sĂŒsteemid ajakohaste toetatud versioonide juurde vĂ€rskendama, kuid möödaviimise kaitsemeetmena saab kommenteerida kutsed „eval($code)“ evalCode funktsiooni koodis failist includes/vb5/frontend/controller/bbcode.php.

Lisand 2: Haavatavus on juba aktiivne kasutatud rĂŒnnakute jaoks, rĂ€mpsposti saatmiseks ja tagaplaanide jĂ€tmiseks. RĂŒnnakute jĂ€lgi vĂ”ib leida http-serveri logidest, kus on olemas pĂ€ringud stringile „ajax/render/widget_php“.

Lisand 3: Ilma on tulnud jĂ€lgi arutatud probleemi kasutamisest vanades rĂŒnnakutes, tundub, et haavatavust on juba kuritarvitatud ligi kolm aastat. Lisaks sellele, avaldatud skripti, mida saab kasutada massiliste automatiseeritud rĂŒnnakute teostamiseks haavatavate sĂŒsteemide otsimise kaudu teenuse Shodan.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster