CRITICAL🇬🇧 English

CVE-2016-9402

SQL Injection w narzędziu moderacji MyBB i MyBB Merge System

CVSS 9.8v3.0pub. 2017-01-31upd. 2026-05-13

Krytyczna podatność typu SQL injection w narzędziu moderacji oprogramowania MyBB (MyBulletinBoard) oraz MyBB Merge System w wersjach przed 1.8.7 umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń SQL. Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

SQL injection vulnerability in the moderation tool in MyBB (aka MyBulletinBoard) before 1.8.7 and MyBB Merge System before 1.8.7 might allow remote attackers to execute arbitrary SQL commands via unspecified vectors.

🤖 Analiza AI
Jak działa

Atakujący może przesłać do serwera specjalnie spreparowane dane wejściowe za pośrednictwem nieokreślonych wektorów w module narzędzia moderacji. Dane te nie są odpowiednio filtrowane ani parametryzowane przed przekazaniem do zapytań bazodanowych, co pozwala na wstrzyknięcie arbitralnych poleceń SQL. Wykonanie takich poleceń odbywa się w kontekście serwera bazy danych obsługującego aplikację MyBB.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych (poufność), zmodyfikować lub usunąć dane (integralność), a także potencjalnie doprowadzić do niedostępności serwisu (dostępność). W skrajnych przypadkach możliwe jest przejęcie pełnej kontroli nad bazą danych aplikacji.

Mitygacja

Należy zaktualizować oprogramowanie MyBB oraz MyBB Merge System do wersji 1.8.7 lub nowszej. Patch został udostępniony przez producenta zgodnie z informacjami opublikowanymi na oficjalnym blogu MyBB.

Kogo dotyczy

MyBB (MyBulletinBoard) w wersjach przed 1.8.7 oraz MyBB Merge System w wersjach przed 1.8.7

Uwagi

Podatność została opublikowana na liście oss-security w listopadzie 2016 roku, natomiast patch (wersja 1.8.7) został wydany przez producenta wcześniej, w marcu 2016 roku.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mybb Merge System

    APP
    Mybb
    ≤ 1.8.6
  • Mybb

    APP
    Mybb
    ≤ 1.8.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2011-10018CRITICAL10.0PL ✓ten sam produkt

MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE

CVE-2020-22612CRITICAL9.8PL ✓ten sam produkt

RCE w instalatorze MyBB poprzez zapis pliku konfiguracyjnego

CVE-2017-16780CRITICAL9.8PL ✓ten sam produkt

MyBB – RCE przez zapis do pliku konfiguracyjnego w instalatorze

CVE-2016-9403CRITICAL9.8PL ✓ten sam produkt

MyBB / MyBB Merge System — brak weryfikacji uprawnień w newreply.php

CVE-2015-8974CRITICAL10.0PL ✓ten sam produkt

SQL Injection w module Group Promotions w MyBB — zdalny atak bez uwierzytelnienia