Krytyczna podatność typu SQL injection (CWE-89) w module Group Promotions panelu administracyjnego MyBB umożliwia zdalnym atakującym wykonanie dowolnych poleceń SQL. Ocena CVSS 10.0 wskazuje na pełne ryzyko dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
SQL injection vulnerability in the Group Promotions module in the admin control panel in MyBB (aka MyBulletinBoard) before 1.6.18 and 1.8.x before 1.8.6 and MyBB Merge System before 1.8.6 allows remote attackers to execute arbitrary SQL commands via unspecified vectors.
Błąd tkwi w niewystarczającej walidacji danych wejściowych w module Group Promotions w panelu administracyjnym MyBB oraz MyBB Merge System. Atakujący może przesłać spreparowane zapytanie zawierające złośliwy kod SQL przez bliżej nieokreślone wektory wejściowe, które nie są odpowiednio sanitizowane przed przekazaniem do bazy danych. Skutkuje to możliwością manipulowania zapytaniami SQL wykonywaanymi przez aplikację.
Atakujący może wykonać dowolne polecenia SQL na serwerze bazy danych, co może prowadzić do nieuprawnionego odczytu, modyfikacji lub usunięcia danych, a także potencjalnie do przejęcia pełnej kontroli nad serwerem (RCE w sprzyjających konfiguracjach).
Należy zaktualizować MyBB do wersji 1.6.18 lub 1.8.6 (bądź nowszej) oraz MyBB Merge System do wersji 1.8.6 lub nowszej. Patche zostały opublikowane przez producenta w ramach wydania z 7 września 2015 roku dostępnego na blogu MyBB.
MyBB (MyBulletinBoard) w wersjach przed 1.6.18 oraz w wersjach 1.8.x przed 1.8.6, a także MyBB Merge System w wersjach przed 1.8.6.
Pomimo krytycznej oceny CVSS 10.0 podatność nie figuruje w katalogu CISA KEV. Data publikacji CVE (2017-01-31) jest późniejsza niż data wydania patcha przez producenta (2015-09-07), co oznacza że poprawka była dostępna znacznie wcześniej niż formalne zgłoszenie CVE.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMybb Merge System
APPMybb≤ 1.8.5Mybb
APPMybb1.8.01.8.11.8.21.8.31.8.41.8.5≤ 1.6.17
Powiązane podatności
MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE
RCE w instalatorze MyBB poprzez zapis pliku konfiguracyjnego
MyBB – RCE przez zapis do pliku konfiguracyjnego w instalatorze
MyBB / MyBB Merge System — brak weryfikacji uprawnień w newreply.php
SQL Injection w narzędziu moderacji MyBB i MyBB Merge System