In de gratis forumsoftware phpBB is een kwetsbaarheid ontdekt die het mogelijk maakt om via het versturen van één HTTP-verzoek verbinding te maken met de sessie van elke gebruiker van het forum. De kwetsbaarheid komt voor in de standaardconfiguratie van phpBB. Het probleem is verholpen in versie phpBB 3.3.17.
Bij een aanval op gewone gebruikers kan toegang worden verkregen tot privégesprekken en is het mogelijk om berichten te verzenden namens de gebruiker. Bij een aanval op moderators en beheerders kunnen andermans berichten worden verwijderd en bekeken. IP-adressen en e-mail, evenals privégesprekken worden gelezen, maar men kan niet in de beheerdersinterface komen en toegang krijgen tot de host.
Details over de kwetsbaarheid worden niet verstrekt, maar met behulp van AI is op basis van de patch al een exploitatiemethode gereproduceerd, die is gebaseerd op het aanroepen van de handler 'login_link' met de authenticatiemethode 'auth_provider=apache' en het invullen van de gebruikersnaam via Basic Auth. Vervolgens zal PHP de omgevingsvariabele 'PHP_AUTH_USER=gebruikersnaam' instellen, en phpBB zal de gebruikersnaam uit deze variabele extraheren zonder het wachtwoord te verifiëren. Om bijvoorbeeld de sessie-ID van de gebruiker admin te verkrijgen en deze op te slaan in het bestand cookies.txt kan de volgende code worden uitgevoerd:
curl -i -s \
-c cookies.txt \
-b cookies.txt \
-u 'admin:anything' \
-d 'login=Login&login_username=admin&login_password=anything' \
'https://target.example/forum/ucp.php?mode=login_link&auth_provider=apache&login_link_any=1'
Bron: opennet.ru
