È stata scoperta una vulnerabilità nel motore di forum open source phpBB che consente di connettersi alla sessione di qualsiasi utente del forum inviando una singola richiesta HTTP. La vulnerabilità si presenta nella configurazione predefinita di phpBB. Il problema è stato risolto nella versione phpBB 3.3.17.
Con un attacco a utenti comuni è possibile accedere alla corrispondenza privata e inviare messaggi a nome dell'utente. Attaccando moderatori e amministratori, è possibile eliminare messaggi di altri utenti e visualizzare Indirizzi IP e-mail, leggere la corrispondenza privata, ma non è possibile accedere all'interfaccia di amministrazione e ottenere accesso all'host.
Non vengono forniti dettagli sulla vulnerabilità, ma utilizzando un'IA basata sulla patch è già stato ricreato un metodo di sfruttamento, basato sulla chiamata al gestore "login_link" impostando il metodo di autenticazione "auth_provider=apache" e inserendo il login tramite Basic Auth, dopo di che PHP imposterà la variabile d'ambiente "PHP_AUTH_USER=login", e phpBB estrarrà da essa il login dell'utente senza verificare la password. Ad esempio, per ottenere l'ID della sessione dell'utente admin e salvarlo nel file cookies.txt, si può eseguire il codice:
curl -i -s \
-c cookies.txt \
-b cookies.txt \
-u 'admin:anything' \
-d 'login=Login&login_username=admin&login_password=anything' \
'https://target.example/forum/ucp.php?mode=login_link&auth_provider=apache&login_link_any=1'
Fonte: opennet.ru
