CRITICAL🇬🇧 English

CVE-2015-8974

SQL Injection w module Group Promotions w MyBB — zdalny atak bez uwierzytelnienia

CVSS 10.0v3.0pub. 2017-01-31upd. 2026-05-13

Krytyczna podatność typu SQL injection (CWE-89) w module Group Promotions panelu administracyjnego MyBB umożliwia zdalnym atakującym wykonanie dowolnych poleceń SQL. Ocena CVSS 10.0 wskazuje na pełne ryzyko dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

SQL injection vulnerability in the Group Promotions module in the admin control panel in MyBB (aka MyBulletinBoard) before 1.6.18 and 1.8.x before 1.8.6 and MyBB Merge System before 1.8.6 allows remote attackers to execute arbitrary SQL commands via unspecified vectors.

🤖 Analiza AI
Jak działa

Błąd tkwi w niewystarczającej walidacji danych wejściowych w module Group Promotions w panelu administracyjnym MyBB oraz MyBB Merge System. Atakujący może przesłać spreparowane zapytanie zawierające złośliwy kod SQL przez bliżej nieokreślone wektory wejściowe, które nie są odpowiednio sanitizowane przed przekazaniem do bazy danych. Skutkuje to możliwością manipulowania zapytaniami SQL wykonywaanymi przez aplikację.

Skutki

Atakujący może wykonać dowolne polecenia SQL na serwerze bazy danych, co może prowadzić do nieuprawnionego odczytu, modyfikacji lub usunięcia danych, a także potencjalnie do przejęcia pełnej kontroli nad serwerem (RCE w sprzyjających konfiguracjach).

Mitygacja

Należy zaktualizować MyBB do wersji 1.6.18 lub 1.8.6 (bądź nowszej) oraz MyBB Merge System do wersji 1.8.6 lub nowszej. Patche zostały opublikowane przez producenta w ramach wydania z 7 września 2015 roku dostępnego na blogu MyBB.

Kogo dotyczy

MyBB (MyBulletinBoard) w wersjach przed 1.6.18 oraz w wersjach 1.8.x przed 1.8.6, a także MyBB Merge System w wersjach przed 1.8.6.

Uwagi

Pomimo krytycznej oceny CVSS 10.0 podatność nie figuruje w katalogu CISA KEV. Data publikacji CVE (2017-01-31) jest późniejsza niż data wydania patcha przez producenta (2015-09-07), co oznacza że poprawka była dostępna znacznie wcześniej niż formalne zgłoszenie CVE.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Mybb Merge System

    APP
    Mybb
    ≤ 1.8.5
  • Mybb

    APP
    Mybb
    1.8.01.8.11.8.21.8.31.8.41.8.5≤ 1.6.17
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2011-10018CRITICAL10.0PL ✓ten sam produkt

MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE

CVE-2020-22612CRITICAL9.8PL ✓ten sam produkt

RCE w instalatorze MyBB poprzez zapis pliku konfiguracyjnego

CVE-2017-16780CRITICAL9.8PL ✓ten sam produkt

MyBB – RCE przez zapis do pliku konfiguracyjnego w instalatorze

CVE-2016-9403CRITICAL9.8PL ✓ten sam produkt

MyBB / MyBB Merge System — brak weryfikacji uprawnień w newreply.php

CVE-2016-9402CRITICAL9.8PL ✓ten sam produkt

SQL Injection w narzędziu moderacji MyBB i MyBB Merge System