Parandamata kriitiline haavatavus web-foorumite loomise mootoris vBulletin (täiendatud)

Avalehtud teave avatud (0-päeva) kriitilisest haavatavusest (CVE-2019-16759) omandi õigustega veebifoorumite loomise mootori kohta vBulletin, mis võimaldab serveris koodi käivitada, saates spetsiaalselt vormistatud POST-päringu. Probleemile on saadaval töötav eksploit. vBulletini kasutavad paljud avatud projektid, sealhulgas selle mootori baasil töötavad foorumid Ubuntu, openSUSE, BSD-süsteemid ja Slackware.

Haavatavus esineb käsitlejas «ajax/render/widget_php», mis lubab edastada suvalist shell-koodi parameetri kaudu «widgetConfig[code]» (lihtsalt edastatakse kood käivitamiseks, isegi midagi ei pea varjama). Ründamiseks ei ole foorumis autentimine vajalik. Probleem on kinnitatud kõigis vBulletin 5.x aktuaalsetes väljaannetes (arendatakse alates 2012. aastast), sealhulgas kõige uuemas väljaandes 5.5.4. Parandust pole veel ette valmistatud.

Täiendav 1: Versioonide 5.5.2, 5.5.3 ja 5.5.4 välja antud pidavad olema. Vanemate 5.x väljaannete omanikud peaksite esmalt oma süsteemid ajakohaste toetatud versioonide juurde värskendama, kuid möödaviimise kaitsemeetmena saab kommenteerida kutsed „eval($code)“ evalCode funktsiooni koodis failist includes/vb5/frontend/controller/bbcode.php.

Lisand 2: Haavatavus on juba aktiivne kasutatud rünnakute jaoks, rämpsposti saatmiseks ja tagaplaanide jätmiseks. Rünnakute jälgi võib leida http-serveri logidest, kus on olemas päringud stringile „ajax/render/widget_php“.

Lisand 3: Ilma on tulnud jälgi arutatud probleemi kasutamisest vanades rünnakutes, tundub, et haavatavust on juba kuritarvitatud ligi kolm aastat. Lisaks sellele, avaldatud skripti, mida saab kasutada massiliste automatiseeritud rünnakute teostamiseks haavatavate süsteemide otsimise kaudu teenuse Shodan.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster