Invision Power Board (IPB) w wersjach do 3.x włącznie zawiera podatność umożliwiającą przejęcie konta administratora, co prowadzi do zdalnego wykonania kodu (RCE). Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Invision Power Board (IPB) through 3.x allows admin account takeover leading to code execution.
Atakujący zdalnie, bez konieczności posiadania jakichkolwiek uprawnień, jest w stanie przejąć kontrolę nad kontem administratora systemu IPB. Po przejęciu konta administratora możliwe jest wykonanie dowolnego kodu na serwerze hostującym aplikację. Szczegółowy mechanizm techniczny nie został ujawniony w dostępnym opisie, jednak wektor ataku jest sieciowy i nie wymaga interakcji ze strony ofiary.
Atakujący może uzyskać pełną kontrolę nad kontem administratora platformy IPB, a następnie wykonać dowolny kod na serwerze, co może prowadzić do całkowitego przejęcia systemu, wycieku danych użytkowników oraz dalszego lateral movement w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się migrację do nowszej, wspieranej wersji Invision Power Board oraz ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP.
Invision Power Board (IPB) w wersjach 1.x, 2.x oraz 3.x (wszystkie wersje do 3.x włącznie)
Pomimo krytycznego wyniku CVSS 9.8, podatność została opublikowana w bazie NVD w lutym 2020 roku, mimo że dotyczy oprogramowania z linii 3.x, które jest znacznie starsze. Referencje wskazują na badacza publikującego pod domeną john-jean.com, jednak opis EN nie podaje szczegółów technicznych mechanizmu ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HInvisioncommunity Invision Power Board
APPInvisioncommunity< 4.0.0
Powiązane podatności
Invision Power Board — upload złośliwego pliku umożliwia RCE
Stored XSS w Invision Power Board umożliwiający privilege escalation do admina
SQL injection vulnerability in Invision Power Board (aka IPB or IP.Board) before 3.4.6 allows remote attackers...
Invision Power Services (IPS) Community Suite 4.1.19.2 and earlier has a composite of Stored XSS and Informati...
applications/core/modules/front/system/content.php in Invision Power Services IPS Community Suite (aka Invisio...