Vulnerabilità sfruttabile da remoto nel motore di forum MyBB

Nel motore gratuito per la creazione di forum web MyBB sono state scoperte diverse vulnerabilità, che in combinazione consentono l'esecuzione di codice PHP sul server. I problemi si manifestano nelle versioni da 1.8.16 a 1.8.25 e sono stati risolti nell'aggiornamento MyBB 1.8.26.

La prima vulnerabilità (CVE-2021-27889) consente a un partecipante non privilegiato del forum di incorporare codice JavaScript nei post, nelle discussioni e nei messaggi privati. Il forum consente l'aggiunta di immagini, elenchi e dati multimediali tramite tag speciali che vengono convertiti in markup HTML. A causa di un errore nel codice di conversione di tali tag, la struttura con doppio URL [img]http://xyzsomething.com/image?)http://x.com/onerror=alert(1);//[/img] viene convertita in <img src="(translated text in it)" href="»" http:="»»" x.com="»»" onerror="»alert(1);//&quot;»" target="»_blank»" rel="»noopener»" class="»mycode_url»">

La seconda vulnerabilità (CVE-2021-27890) consente di effettuare sostituzioni di comandi SQL e di eseguire il proprio codice. Il problema sorge a causa della sostituzione di $theme[‘templateset’] nel corpo della query SQL senza adeguata pulizia e dell'esecuzione dei componenti ${…} attraverso una chiamata a eval. Ad esempio, è possibile avviare un comando PHP passthru(‘ls’) durante l'elaborazione del tema con una costruzione del tipo: <templateset>’) AND 1=0 UNION SELECT title, ‘${passthru(\’ls\’)}’ from mybb_templates — <\/templateset>

Per sfruttare la seconda vulnerabilità è necessario utilizzare una sessione con diritti di amministratore del forum. Per inviare una richiesta con diritti di amministratore, l'attaccante può avvalersi della prima vulnerabilità e inviare un messaggio privato all'amministratore contenente codice JavaScript, il cui visualizzazione sfrutterà la seconda vulnerabilità.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster