W pliku newreply.php systemu MyBB (MyBulletinBoard) oraz MyBB Merge System w wersjach przed 1.8.7 brakuje sprawdzenia uprawnień dostępu, co umożliwia zdalnym atakującym nieautoryzowane działania. Podatność oceniono jako krytyczną (CVSS 9.8), ponieważ nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
newreply.php in MyBB (aka MyBulletinBoard) before 1.8.7 and MyBB Merge System before 1.8.7 allows remote attackers to have unspecified impact by leveraging a missing permission check.
Plik newreply.php odpowiedzialny za obsługę odpowiedzi na wątki forum nie weryfikuje poprawnie uprawnień żądającego użytkownika. Atakujący zdalnie, bez uwierzytelnienia, może wysłać odpowiednio spreparowane żądanie HTTP do tego endpointu i wykonać działania, do których normalnie nie powinien mieć dostępu. Brak kontroli uprawnień (CWE-264) pozwala na obejście mechanizmów bezpieczeństwa aplikacji.
Atakujący może uzyskać nieautoryzowany dostęp do zasobów systemu — opis oryginalny wskazuje na niesprecyzowany wpływ obejmujący naruszenie poufności, integralności i dostępności (wszystkie trzy składniki CVSS oceniono na HIGH). Potencjalnie możliwe jest przejęcie kontroli nad treściami forum lub samą aplikacją.
Należy zaktualizować MyBB oraz MyBB Merge System do wersji 1.8.7 lub nowszej. Aktualizacja została udostępniona przez producenta w dniu 11 marca 2016 r. zgodnie z oficjalnym wpisem na blogu MyBB (https://blog.mybb.com/2016/03/11/mybb-1-8-7-merge-system-1-8-7-release/).
MyBB (MyBulletinBoard) w wersjach przed 1.8.7 oraz MyBB Merge System w wersjach przed 1.8.7
Podatność została zgłoszona na liście oss-security w listopadzie 2016 r., natomiast patch został wydany przez producenta wcześniej — w marcu 2016 r. CVE opublikowano formalnie w styczniu 2017 r.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMybb Merge System
APPMybb≤ 1.8.6Mybb
APPMybb≤ 1.8.6
Powiązane podatności
MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE
RCE w instalatorze MyBB poprzez zapis pliku konfiguracyjnego
MyBB – RCE przez zapis do pliku konfiguracyjnego w instalatorze
SQL Injection w narzędziu moderacji MyBB i MyBB Merge System
SQL Injection w module Group Promotions w MyBB — zdalny atak bez uwierzytelnienia