Në motorin e lirë për krijimin e forumeve web MyBB janë zbuluar disa vulnerabilitete, të cilat në kombinim lejojnë ekzekutimin e kodit PHP në server. Problemet shfaqen në versionet nga 1.8.16 deri në 1.8.25 dhe janë eliminuar në përditësimin MyBB 1.8.26.
E parë e dobësisë (CVE-2021-27889) lejon një pjesëmarrës të pakualifikuar në forum të integrojë kod JavaScript në publikimet, diskutimet dhe mesazhet private. Forumi lejon shtimin e imazheve, listave dhe të dhënave multimediale përmes etiketave speciale, të cilat konvertohen në HTML. Për shkak të një gabimi në kodin e konvertimit të këtyre etiketave, struktura me dy URL [img]http://xyzsomething.com/image?)http://x.com/onerror=alert(1);//[/img] konvertohet në <img src="»http://xyzsomething.com/image?)<a" href="»" http:="»»" x.com="»»" onerror="»alert(1);//"»" target="»_blank»" rel="»noopener»" class="»mycode_url»">
Vulnerabiliteti i dytĂ« (CVE-2021-27890) mundĂ«son injektimin e komandave SQL dhe arritjen e ekzekutimit tĂ« kodit tĂ« tij. Problemi ndodhi pĂ«r shkak tĂ« injektimit tĂ« $theme[âtemplatesetâ] nĂ« trupin e pyetjes SQL pa pastrim tĂ« duhur dhe ekzekutimit tĂ« komponentĂ«ve ${âŠ} pĂ«rmes thirrjes eval. PĂ«r shembull, Ă«shtĂ« e mundur tĂ« organizohet ekzekutimi i komandĂ«s PHP passthru(âlsâ) gjatĂ« pĂ«rpunimit tĂ« temĂ«s me njĂ« strukturĂ« si: â) AND 1=0 UNION SELECT title, â${passthru(\âls\â)}â from mybb_templates â
Për të shfrytëzuar vulnerabilitetin e dytë është e nevojshme të përdoret një sesion me të drejta administratori në forum. Për të pasur mundësinë për të dërguar një kërkesë me të drejta administratori, sulmuesi mund të përdorë vulnerabilitetin e parë dhe të dërgojë një mesazh privat administratorit me kod JavaScript, gjatë shikimit të të cilit do të shfrytëzohet vulnerabiliteti i dytë.
Burimi: opennet.ru
