teave avatud (0-päeva) kriitilisest haavatavusest (CVE-2019-16759) omandi õigustega veebifoorumite loomise mootori kohta , mis võimaldab serveris koodi käivitada, saates spetsiaalselt vormistatud POST-päringu. Probleemile on saadaval töötav eksploit. vBulletini kasutavad paljud avatud projektid, sealhulgas selle mootori baasil töötavad foorumid , , ja .
Haavatavus esineb käsitlejas «ajax/render/widget_php», mis lubab edastada suvalist shell-koodi parameetri kaudu «widgetConfig[code]» (lihtsalt edastatakse kood käivitamiseks, isegi midagi ei pea varjama). Ründamiseks ei ole foorumis autentimine vajalik. Probleem on kinnitatud kõigis vBulletin 5.x aktuaalsetes väljaannetes (arendatakse alates 2012. aastast), sealhulgas kõige uuemas väljaandes 5.5.4. Parandust pole veel ette valmistatud.
Täiendav 1: Versioonide 5.5.2, 5.5.3 ja 5.5.4 pidavad olema. Vanemate 5.x väljaannete omanikud peaksite esmalt oma süsteemid ajakohaste toetatud versioonide juurde värskendama, kuid möödaviimise kaitsemeetmena kutsed „eval($code)“ evalCode funktsiooni koodis failist includes/vb5/frontend/controller/bbcode.php.
Lisand 2: Haavatavus on juba aktiivne rünnakute jaoks, ja . Rünnakute jälgi võib leida http-serveri logidest, kus on olemas päringud stringile „ajax/render/widget_php“.
Lisand 3: jälgi arutatud probleemi kasutamisest vanades rünnakutes, tundub, et haavatavust on juba kuritarvitatud ligi kolm aastat. Lisaks sellele, skripti, mida saab kasutada massiliste automatiseeritud rünnakute teostamiseks haavatavate süsteemide otsimise kaudu teenuse Shodan.
Allikas: opennet.ru
