MyBB рдлреЛрд░рдо рдЗрдВрдЬрд┐рдирдордзреНрдпреЗ рджреВрд░рд╕реНрдердкрдгреЗ рд╢реЛрд╖рдг рдХрд░рдгреНрдпрд╛рдпреЛрдЧреНрдп рдЕрд╕реБрд░рдХреНрд╖рд╛

рд╡реЗрдм рдордВрдЪ MyBB рддрдпрд╛рд░ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдлреНрд░реА рдЗрдВрдЬрд┐рдирдордзреНрдпреЗ рдЕрдиреЗрдХ рднреЗрджреНрдпрддрд╛ рдУрд│рдЦрд▓реНрдпрд╛ рдЧреЗрд▓реНрдпрд╛ рдЖрд╣реЗрдд, рдЬреЗ рд╕рд░реНрд╡реНрд╣рд░рд╡рд░ PHP рдХреЛрдбрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдХрд░рдгреНрдпрд╛рд╕ рд╕рдВрдпреЛрдЧрд╛рдиреЗ рдкрд░рд╡рд╛рдирдЧреА рджреЗрддрд╛рдд. рд╕рдорд╕реНрдпрд╛ 1.8.16 рддреЗ 1.8.25 рд░рд┐рд▓реАрдЭрдордзреНрдпреЗ рджрд┐рд╕реВрди рдЖрд▓реНрдпрд╛ рдЖрдгрд┐ MyBB 1.8.26 рдЕрдкрдбреЗрдЯрдордзреНрдпреЗ рддреНрдпрд╛рдВрдЪреЗ рдирд┐рд░рд╛рдХрд░рдг рдХрд░рдгреНрдпрд╛рдд рдЖрд▓реЗ.

рдкрд╣рд┐рд▓реА рднреЗрджреНрдпрддрд╛ (CVE-2021-27889) рдЕрдирдкреНрд░рд┐рд╡реНрд╣рд┐рд▓реЗрдЬреНрдб рдлреЛрд░рдо рд╕рджрд╕реНрдпрд╛рд▓рд╛ рдкреЛрд╕реНрдЯ, рдЪрд░реНрдЪрд╛ рдЖрдгрд┐ рдЦрд╛рдЬрдЧреА рд╕рдВрджреЗрд╢рд╛рдВрдордзреНрдпреЗ JavaScript рдХреЛрдб рдПрдореНрдмреЗрдб рдХрд░рдгреНрдпрд╛рдЪреА рдкрд░рд╡рд╛рдирдЧреА рджреЗрддреЗ. рдордВрдЪ рддреБрдореНрд╣рд╛рд▓рд╛ HTML рдорд╛рд░реНрдХрдЕрдкрдордзреНрдпреЗ рд░реВрдкрд╛рдВрддрд░рд┐рдд рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╡рд┐рд╢реЗрд╖ рдЯреЕрдЧрджреНрд╡рд╛рд░реЗ рдкреНрд░рддрд┐рдорд╛, рд╕реВрдЪреА рдЖрдгрд┐ рдорд▓реНрдЯреАрдореАрдбрд┐рдпрд╛ рдбреЗрдЯрд╛ рдЬреЛрдбрдгреНрдпрд╛рдЪреА рдкрд░рд╡рд╛рдирдЧреА рджреЗрддреЛ. рдЕрд╢рд╛ рдЯреЕрдЧрд╕рд╛рдареА рд░реВрдкрд╛рдВрддрд░рдг рдХреЛрдбрдордзреАрд▓ рддреНрд░реБрдЯреАрдореБрд│реЗ, рджреБрд╣реЗрд░реА URL рдбрд┐рдЭрд╛рдЗрди [img]http://xyzsomething.com/image?)http://x.com/onerror=alert(1);//[/img ]

рджреБрд╕рд░реА рднреЗрджреНрдпрддрд╛ (CVE-2021-27890) SQL рдХрдорд╛рдВрдбреНрд╕ рдмрджрд▓рдгреЗ рдЖрдгрд┐ рддреБрдордЪреНрдпрд╛ рдХреЛрдбрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рд╕рд╛рдзреНрдп рдХрд░рдгреЗ рд╢рдХреНрдп рдХрд░рддреЗ. рдпреЛрдЧреНрдп рдХреНрд▓реАрдирдЕрдк рди рдХрд░рддрд╛ SQL рдХреНрд╡реЗрд░реАрдЪреНрдпрд╛ рдореБрдЦреНрдп рднрд╛рдЧрд╛рдордзреНрдпреЗ $theme['templateset'] рдмрджрд▓рд▓реНрдпрд╛рдореБрд│реЗ рдЖрдгрд┐ eval рдХреЙрд▓рджреНрд╡рд╛рд░реЗ ${...} рдШрдЯрдХ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХреЗрд▓реНрдпрд╛рдореБрд│реЗ рд╕рдорд╕реНрдпрд╛ рдЙрджреНрднрд╡рддреЗ. рдЙрджрд╛рд╣рд░рдгрд╛рд░реНрде, рдереАрдорд╡рд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд░рддрд╛рдирд╛ рддреБрдореНрд╣реА PHP рдХрдорд╛рдВрдб passthru('ls') рдЪрд╛рд▓рд╡реВ рд╢рдХрддрд╛ рдЬрд╕реЗ рдХреА: ') рдЖрдгрд┐ 1=0 UNION SELECT title, '${passthru(\'ls\')}' mybb_templates тАФ рд╡рд░реВрди

рджреБрд╕рд▒реНрдпрд╛ рдЕрд╕реБрд░рдХреНрд╖рд┐рддрддреЗрдЪрд╛ рдлрд╛рдпрджрд╛ рдШреЗрдгреНрдпрд╛рд╕рд╛рдареА, рддреБрдореНрд╣реА рдордВрдЪ рдкреНрд░рд╢рд╛рд╕рдХ рдЕрдзрд┐рдХрд╛рд░рд╛рдВрд╕рд╣ рд╕рддреНрд░ рд╡рд╛рдкрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ. рдкреНрд░рд╢рд╛рд╕рдХ рдЕрдзрд┐рдХрд╛рд░рд╛рдВрд╕рд╣ рд╡рд┐рдирдВрддреА рдкрд╛рдард╡рд┐рдгреНрдпрд╛рд╕ рд╕рдХреНрд╖рдо рд╣реЛрдгреНрдпрд╛рд╕рд╛рдареА, рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛ рдкрд╣рд┐рд▓реНрдпрд╛ рдЕрд╕реБрд░рдХреНрд╖рд┐рддрддреЗрдЪрд╛ рдлрд╛рдпрджрд╛ рдШреЗрдК рд╢рдХрддреЛ рдЖрдгрд┐ рдкреНрд░рд╢рд╛рд╕рдХрд╛рд▓рд╛ JavaScript рдХреЛрдбрд╕рд╣ рдПрдХ рдЦрд╛рдЬрдЧреА рд╕рдВрджреЗрд╢ рдкрд╛рдард╡реВ рд╢рдХрддреЛ, рдЬреЛ рдкрд╛рд╣рд┐рд▓реНрдпрд╛рд╡рд░, рджреБрд╕рд░реНтАНрдпрд╛ рднреЗрджреНрдпрддреЗрдЪрд╛ рдЧреИрд░рдлрд╛рдпрджрд╛ рдШреЗрдИрд▓.

рд╕реНрддреНрд░реЛрдд: opennet.ru

DDoS рд╕рдВрд░рдХреНрд╖рдг, VPS VDS рд╕рд░реНрд╡реНрд╣рд░ рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рд╕рд╛рдЗрдЯрд╕рд╛рдареА рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рд╣реЛрд╕реНрдЯрд┐рдВрдЧ рдЦрд░реЗрджреА рдХрд░рд╛ ЁЯФе рдбреАрдбреЙрд╕ рд╕рдВрд░рдХреНрд╖рдгрд╛рд╕рд╣ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рд╡реЗрдмрд╕рд╛рдЗрдЯ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ, рд╡реНрд╣реАрдкреАрдПрд╕ (VPS) рд╡реНрд╣реАрдбреАрдПрд╕ (VDS) рд╕рд░реНрд╡реНрд╣рд░реНрд╕ рдЦрд░реЗрджреА рдХрд░рд╛ | ProHoster