Në motorin e lirë për krijimin e forumit web MyBB janë identifikuar disa dobësi, të cilat në kombinim lejojnë ekzekutimin e kodit PHP në server. Problemet shfaqen në versionet nga 1.8.16 deri në 1.8.25 dhe janë rregulluar në përditësimin MyBB 1.8.26.
Vulnerabiliteti i parë (CVE-2021-27889) lejon një pjesëmarrës të pa privilegjuar të forumit të integrojë kod JavaScript në publikime, diskutime dhe mesazhe private. Forumi lejon shtimin e imazheve, listave dhe të dhënave multimediale përmes etiketave speciale, të cilat transformohen në strukturë HTML. Për shkak të një gabimi në kodin e transformimit të këtyre etiketave, struktura me dy URL [img]http://xyzsomething.com/image?)http://x.com/onerror=alert(1);//[/img] transformohet në <img src=">http://xyzsomething.com/image?)<a" href="»" http:="»»" x.com="»»" onerror="»alert(1);//"»" target="»_blank»" rel="»noopener»" class="»mycode_url»">
DobĂ«sia e dytĂ« (CVE-2021-27890) lejon fusjen e komandave SQL dhe arrin ekzekutimin e kodit tĂ« tij. Problemi ndodh pĂ«r shkak tĂ« fusjes $theme[âtemplatesetâ] nĂ« trupin e kĂ«rkesĂ«s SQL pa pastrimin e duhur dhe ekzekutimin e komponenteve ${âŠ} pĂ«rmes thirrjes eval. PĂ«r shembull, mund tĂ« organizohet ekzekutimi i komandĂ«s PHP passthru(âlsâ) gjatĂ« pĂ«rpunimit tĂ« temĂ«s sĂ« dizajnit me njĂ« strukturĂ« tĂ« kĂ«tij lloji: â) AND 1=0 UNION SELECT title, â${passthru(\âls\â)}â from mybb_templates â
Për të shfrytëzuar dobësinë e dytë është e nevojshme përdorimi i një sesioni me privilegje administratori të forumit. Për të marrë mundësinë e dërgimit të një kërkese me privilegje administratori, sulmuesi mund të shfrytëzojë dobësinë e parë dhe të dërgojë administratorit një mesazh privat me kodin JavaScript, gjatë shikimit të të cilit do të shfrytëzohet dobësia e dytë.
Burimi: opennet.ru
