Vulnerabilità in MyBB, che consentono di prendere il controllo del forum

Nel motore per la creazione di forum web MyBB sono state identificate diverse vulnerabilità, che consentono di organizzare un attacco a più livelli per eseguire codice PHP arbitrario sul server. I problemi sono stati risolti nella versione MyBB 1.8.21.

La prima vulnerabilità è presente nei moduli di pubblicazione e invio di messaggi privati, e consente l'inserimento di codice JavaScript (XSS) che verrà eseguito nel browser quando si visualizza il post o il messaggio ricevuto. L'inserimento di JavaScript è possibile a causa di una trasformazione errata in HTML dei BBCode annidati. In particolare, il tag
«

e durante l'elaborazione del BBCode «» verrà trasformato nel tag

‹iframe src=»youtube.com/xyz[url]http://onload=evilCode()[/url]»›‹/iframe›

, e dopo l'elaborazione degli altri BBCode in

‹iframe src=»youtube.com/xyz‹a href=»http://onload=evilCode()»›..»›‹/iframe›

Di conseguenza, le virgolette in ‘href=»‘ chiudono l'attributo «src» e onLoad viene elaborato nel contesto dell'iframe.

La seconda vulnerabilità consente, se si hanno diritti da amministratore del forum, di salvare un file PHP nel sistema di file del server web e avviarne l'esecuzione. Il problema è presente nel codice di gestione degli stili per il tema attivo, che consente di generare nuovi file CSS. Questi file vengono salvati con l'estensione «.css», ma la dimensione del campo nel DB per il nome del file è limitata a 30 caratteri. Di conseguenza, è possibile nominare il file «26caratteri.php.css». Quando viene scritto nel DB, i caratteri in eccesso vengono troncati e, alla fine, verrà salvato il nome «26caratteri.php». Successivamente, attraverso il pannello di amministrazione del forum, è possibile generare un nuovo stile e il file verrà registrato nella cartella «cache» con estensione php.

Per effettuare l'attacco, l'aggressore può inviare un messaggio appositamente formattato all'amministratore del forum o pubblicare un messaggio simile nel forum. Quando questo messaggio viene visualizzato nel browser durante l'attuale sessione nel forum e con i diritti dell'utente che visualizza il messaggio, verrà eseguito il codice JavaScript fornito dall'aggressore. Se il messaggio viene visualizzato dall'amministratore, la seconda vulnerabilità viene sfruttata per eseguire il codice PHP nel contesto di una sessione privilegiata.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster