Krytyczna podatność typu SQL injection w narzędziu moderacji oprogramowania MyBB (MyBulletinBoard) oraz MyBB Merge System w wersjach przed 1.8.7 umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń SQL. Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
SQL injection vulnerability in the moderation tool in MyBB (aka MyBulletinBoard) before 1.8.7 and MyBB Merge System before 1.8.7 might allow remote attackers to execute arbitrary SQL commands via unspecified vectors.
Atakujący może przesłać do serwera specjalnie spreparowane dane wejściowe za pośrednictwem nieokreślonych wektorów w module narzędzia moderacji. Dane te nie są odpowiednio filtrowane ani parametryzowane przed przekazaniem do zapytań bazodanowych, co pozwala na wstrzyknięcie arbitralnych poleceń SQL. Wykonanie takich poleceń odbywa się w kontekście serwera bazy danych obsługującego aplikację MyBB.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych (poufność), zmodyfikować lub usunąć dane (integralność), a także potencjalnie doprowadzić do niedostępności serwisu (dostępność). W skrajnych przypadkach możliwe jest przejęcie pełnej kontroli nad bazą danych aplikacji.
Należy zaktualizować oprogramowanie MyBB oraz MyBB Merge System do wersji 1.8.7 lub nowszej. Patch został udostępniony przez producenta zgodnie z informacjami opublikowanymi na oficjalnym blogu MyBB.
MyBB (MyBulletinBoard) w wersjach przed 1.8.7 oraz MyBB Merge System w wersjach przed 1.8.7
Podatność została opublikowana na liście oss-security w listopadzie 2016 roku, natomiast patch (wersja 1.8.7) został wydany przez producenta wcześniej, w marcu 2016 roku.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMybb Merge System
APPMybb≤ 1.8.6Mybb
APPMybb≤ 1.8.6
Powiązane podatności
MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE
RCE w instalatorze MyBB poprzez zapis pliku konfiguracyjnego
MyBB – RCE przez zapis do pliku konfiguracyjnego w instalatorze
MyBB / MyBB Merge System — brak weryfikacji uprawnień w newreply.php
SQL Injection w module Group Promotions w MyBB — zdalny atak bez uwierzytelnienia