Vulnérabilités dans MyBB permettant de prendre le contrôle du forum

Dans le moteur de création de forums web MyBB plusieurs vulnérabilités ont été identifiées des vulnérabilités, permettant d'organiser une attaque en plusieurs étapes pour exécuter un code PHP arbitraire sur le serveur. Les problèmes ont été corrigés dans la version MyBB 1.8.21.

La première vulnérabilité se trouve dans les modules de publication et d'envoi de messages privés, et permet l'injection de code JavaScript (XSS), qui sera exécuté dans le navigateur lors de la visualisation d'une publication ou d'un message reçu. L'injection de JavaScript est possible en raison d'une conversion incorrecte en HTML des BBCode imbriqués. En particulier, la balise
«

et elle, lors du traitement du BBCode « » sera convertie en balise

‹iframe src="youtube.com/xyz[url]http://onload=evilCode()[/url]"›‹/iframe›

, et après le traitement des autres BBCode en

‹iframe src="youtube.com/xyz‹a href="http://onload=evilCode()"›.."›‹/iframe›

Ainsi, les guillemets dans 'href="' ferment l'attribut "src" et onLoad est traité dans le contexte de l'iframe.

La deuxième vulnérabilité permet, avec des droits d'administrateur du forum, de sauvegarder un script PHP dans le système de fichiers du serveur web et d'organiser son exécution. Le problème se trouve dans le code de gestion des styles pour le thème actif, qui permet de générer de nouveaux fichiers CSS. Ces fichiers sont enregistrés avec l'extension « .css », mais la taille du champ dans la base de données pour le nom de fichier est limitée à 30 caractères. Par conséquent, on peut nommer le fichier « 26caractères.php.css ». Lors de l'enregistrement dans la base de données, les caractères supplémentaires seront tronqués, et finalement le nom « 26caractères.php » sera sauvegardé. Ensuite, via le tableau de bord de l'administrateur du forum, il est possible de générer un nouveau style, et le fichier sera enregistré dans le répertoire « cache » avec l'extension php.

Pour réaliser l'attaque, l'attaquant peut envoyer à l'administrateur du forum un message spécialement formaté ou publier un message similaire sur le forum. Lors de la visualisation de ce message dans le navigateur pendant la session en cours sur le forum et avec les droits de l'utilisateur visualisant le message, le code JavaScript spécifié par l'attaquant sera exécuté. Si le message est consulté par l'administrateur, alors la deuxième vulnérabilité est exploitée pour exécuter le code PHP dans le contexte d'une session privilégiée.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster