Në motorin e lirë për krijimin e forumeve web MyBB janë zbuluar disa vulnerabilitete, të cilat në kombinim lejojnë ekzekutimin e kodit PHP në server. Problemet shfaqen në versionet nga 1.8.16 deri në 1.8.25 dhe janë eliminuar në përditësimin MyBB 1.8.26.
E parë e dobësisë (CVE-2021-27889) lejon një pjesëmarrës të pakualifikuar në forum të integrojë kod JavaScript në publikimet, diskutimet dhe mesazhet private. Forumi lejon shtimin e imazheve, listave dhe të dhënave multimediale përmes etiketave speciale, të cilat konvertohen në HTML. Për shkak të një gabimi në kodin e konvertimit të këtyre etiketave, struktura me dy URL [img]http://xyzsomething.com/image?)http://x.com/onerror=alert(1);//[/img] konvertohet në <img src="»http://xyzsomething.com/image?)<a" href="»" http:="»»" x.com="»»" onerror="»alert(1);//"»" target="»_blank»" rel="»noopener»" class="»mycode_url»">
Vulnerabiliteti i dytë (CVE-2021-27890) mundëson injektimin e komandave SQL dhe arritjen e ekzekutimit të kodit të tij. Problemi ndodhi për shkak të injektimit të $theme[‘templateset’] në trupin e pyetjes SQL pa pastrim të duhur dhe ekzekutimit të komponentëve ${…} përmes thirrjes eval. Për shembull, është e mundur të organizohet ekzekutimi i komandës PHP passthru(‘ls’) gjatë përpunimit të temës me një strukturë si: ’) AND 1=0 UNION SELECT title, ‘${passthru(\’ls\’)}’ from mybb_templates —
Për të shfrytëzuar vulnerabilitetin e dytë është e nevojshme të përdoret një sesion me të drejta administratori në forum. Për të pasur mundësinë për të dërguar një kërkesë me të drejta administratori, sulmuesi mund të përdorë vulnerabilitetin e parë dhe të dërgojë një mesazh privat administratorit me kod JavaScript, gjatë shikimit të të cilit do të shfrytëzohet vulnerabiliteti i dytë.
Burimi: opennet.ru
