Kwetsbaarheden in MyBB die controle over het forum mogelijk maken

In de engine voor het creëren van webfora MyBB zijn verschillende kwetsbaarheden vastgesteld kwetsbaarheden, waarmee een meerlagige aanval kan worden georganiseerd om willekeurige PHP-code op de server uit te voeren. Problemen zijn verholpen in de release MyBB 1.8.21.

De eerste kwetsbaarheid bevindt zich in de modules voor publicatie en verzending van privéberichten, en stelt in staat om JavaScript-code (XSS) in te voegen die wordt uitgevoerd in de browser wanneer de publicatie of het ontvangen bericht wordt bekeken. De invoeging van JavaScript is mogelijk door onjuiste conversie van geneste BBCode naar HTML. In het bijzonder de tag
«

en deze zal bij de verwerking van BBCode «» worden omgezet in de tag

‹iframe src=»youtube.com/xyz[url]http://onload=evilCode()[/url]»›‹/iframe›

, en na de verwerking van andere BBCode in

‹iframe src=»youtube.com/xyz‹a href=»http://onload=evilCode()»›..»›‹/iframe›

Bijgevolg sluit de dubbele aanhalingstekens in ‘href=»‘ het attribuut «src» af en wordt onLoad in de context van de iframe verwerkt.

De tweede kwetsbaarheid stelt, bij voldoende rechten als forumbeheerder, in staat om een PHP-script op het bestandssysteem van de webserver op te slaan en het uit te voeren. Het probleem zit in de code voor het beheren van stijlen voor het actieve thema, waarmee nieuwe CSS-bestanden kunnen worden gegenereerd. Dergelijke bestanden worden opgeslagen met de toevoeging van de extensie «.css», maar de grootte van het veld in de database voor de bestandsnaam is beperkt tot 30 tekens. Het is dus mogelijk om het bestand «26symbolen.php.css» te noemen. Bij het opslaan in de database worden extra tekens afgesneden en uiteindelijk wordt de naam «26symbolen.php» behouden. Vervolgens kan via het beheerderspaneel van het forum een nieuwe stijl worden gegenereerd en zal het bestand in de «cache»-map worden opgeslagen met de extensie php.

Om de aanval uit te voeren, kan de aanvaller een speciaal opgemaakt bericht naar de forumbeheerder sturen of een dergelijk bericht op het forum publiceren. Bij het bekijken van dit bericht in de browser binnen de huidige sessie op het forum, met de rechten van de gebruiker die het bericht bekijkt, zal de door de aanvaller gedefinieerde JavaScript-code worden uitgevoerd. Als het bericht door de beheerder is bekeken, wordt de tweede kwetsbaarheid benut om PHP-code uit te voeren in de context van de bevoordeelde sessie.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster