Vulnerabilità critica non corretta nel motore per la creazione di forum web vBulletin (aggiornato)

Rivelata informazioni su una vulnerabilità critica (0-day) non corretta (CVE-2019-16759) nel motore proprietario per la creazione di forum web vBulletin, che consente l'esecuzione di codice sul server attraverso l'invio di una richiesta POST appositamente formattata. È disponibile un exploit funzionante per il problema. vBulletin è utilizzato da molti progetti open source, tra cui i forum basati su questo motore Ubuntu, openSUSE, sistemi BSD e Slackware.

La vulnerabilità è presente nel gestore "ajax/render/widget_php", che consente l'invio di codice shell arbitrario tramite il parametro "widgetConfig[code]" (basta inviare il codice da eseguire, non è necessario nemmeno eseguire l'escaping). Non è richiesta alcuna autenticazione nel forum per l'attacco. Il problema è stato confermato in tutte le versioni attuali della linea vBulletin 5.x (sviluppata dal 2012), compresa l'ultima versione 5.5.4. Non è ancora stato preparato un aggiornamento con una correzione.

Supplemento 1: Per le versioni 5.5.2, 5.5.3 e 5.5.4 rilasciate patch. Si consiglia agli utenti di versioni precedenti 5.x di aggiornare prima i propri sistemi alle versioni supportate più recenti, ma come soluzione temporanea è possibile commentare chiamata «eval($code)» nel codice della funzione evalCode dal file includes/vb5/frontend/controller/bbcode.php.

Appendice 2: Vulnerabilità già attiva applicato per attacchi, spam e installazione di backdoor. Le tracce dell'attacco possono essere rilevate nei log del server http per la presenza della stringa di richieste «ajax/render/widget_php».

Appendice 3: Sono emerse tracce di utilizzo del problema discusso in attacchi precedenti, a quanto pare la vulnerabilità è già in sfruttamento da circa tre anni. Inoltre, pubblicato uno script che può essere utilizzato per eseguire attacchi automatizzati massivi alla ricerca di sistemi vulnerabili tramite il servizio Shodan.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster