CRITICAL🇬🇧 English

CVE-2016-9403

MyBB / MyBB Merge System — brak weryfikacji uprawnień w newreply.php

CVSS 9.8v3.0pub. 2017-01-31upd. 2026-05-13

W pliku newreply.php systemu MyBB (MyBulletinBoard) oraz MyBB Merge System w wersjach przed 1.8.7 brakuje sprawdzenia uprawnień dostępu, co umożliwia zdalnym atakującym nieautoryzowane działania. Podatność oceniono jako krytyczną (CVSS 9.8), ponieważ nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.

Pokaż oryginał (EN)

newreply.php in MyBB (aka MyBulletinBoard) before 1.8.7 and MyBB Merge System before 1.8.7 allows remote attackers to have unspecified impact by leveraging a missing permission check.

🤖 Analiza AI
Jak działa

Plik newreply.php odpowiedzialny za obsługę odpowiedzi na wątki forum nie weryfikuje poprawnie uprawnień żądającego użytkownika. Atakujący zdalnie, bez uwierzytelnienia, może wysłać odpowiednio spreparowane żądanie HTTP do tego endpointu i wykonać działania, do których normalnie nie powinien mieć dostępu. Brak kontroli uprawnień (CWE-264) pozwala na obejście mechanizmów bezpieczeństwa aplikacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do zasobów systemu — opis oryginalny wskazuje na niesprecyzowany wpływ obejmujący naruszenie poufności, integralności i dostępności (wszystkie trzy składniki CVSS oceniono na HIGH). Potencjalnie możliwe jest przejęcie kontroli nad treściami forum lub samą aplikacją.

Mitygacja

Należy zaktualizować MyBB oraz MyBB Merge System do wersji 1.8.7 lub nowszej. Aktualizacja została udostępniona przez producenta w dniu 11 marca 2016 r. zgodnie z oficjalnym wpisem na blogu MyBB (https://blog.mybb.com/2016/03/11/mybb-1-8-7-merge-system-1-8-7-release/).

Kogo dotyczy

MyBB (MyBulletinBoard) w wersjach przed 1.8.7 oraz MyBB Merge System w wersjach przed 1.8.7

Uwagi

Podatność została zgłoszona na liście oss-security w listopadzie 2016 r., natomiast patch został wydany przez producenta wcześniej — w marcu 2016 r. CVE opublikowano formalnie w styczniu 2017 r.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mybb Merge System

    APP
    Mybb
    ≤ 1.8.6
  • Mybb

    APP
    Mybb
    ≤ 1.8.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2011-10018CRITICAL10.0PL ✓ten sam produkt

MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE

CVE-2020-22612CRITICAL9.8PL ✓ten sam produkt

RCE w instalatorze MyBB poprzez zapis pliku konfiguracyjnego

CVE-2017-16780CRITICAL9.8PL ✓ten sam produkt

MyBB – RCE przez zapis do pliku konfiguracyjnego w instalatorze

CVE-2016-9402CRITICAL9.8PL ✓ten sam produkt

SQL Injection w narzędziu moderacji MyBB i MyBB Merge System

CVE-2015-8974CRITICAL10.0PL ✓ten sam produkt

SQL Injection w module Group Promotions w MyBB — zdalny atak bez uwierzytelnienia