CRITICAL🇬🇧 English

CVE-2016-9412

MyBB i MyBB Merge System — niskie entropia adminsid/sid umożliwia atak

CVSS 9.8v3.0pub. 2017-01-31upd. 2026-05-13

MyBB (MyBulletinBoard) oraz MyBB Merge System w wersjach przed 1.8.7 są podatne na ataki wynikające z niewystarczającej entropii identyfikatorów sesji administracyjnych (adminsid) i ogólnych (sid). Podatność otrzymała ocenę krytyczną CVSS 9.8, co wskazuje na możliwość poważnych konsekwencji bez wymagania uwierzytelnienia.

Pokaż oryginał (EN)

MyBB (aka MyBulletinBoard) before 1.8.7 and MyBB Merge System before 1.8.7 allow attackers to have unspecified impact via vectors related to low adminsid and sid entropy.

🤖 Analiza AI
Jak działa

Problem polega na zbyt niskiej entropii generowanych identyfikatorów sesji — zarówno administracyjnych (adminsid), jak i zwykłych (sid). Niska entropia oznacza, że przestrzeń możliwych wartości identyfikatorów jest na tyle mała, że atakujący może przewidzieć lub odgadnąć prawidłowy identyfikator sesji metodą brute-force lub analizy statystycznej. Przejęcie ważnego identyfikatora sesji może umożliwić podszywanie się pod innego użytkownika lub administratora systemu.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników lub kont administracyjnych systemu MyBB, co potencjalnie prowadzi do pełnego przejęcia kontroli nad aplikacją, jej danymi i konfiguracją.

Mitygacja

Należy zaktualizować MyBB oraz MyBB Merge System do wersji 1.8.7 lub nowszej, w której producent poprawił mechanizm generowania identyfikatorów sesji. Szczegóły dostępne w oficjalnym ogłoszeniu producenta: https://blog.mybb.com/2016/03/11/mybb-1-8-7-merge-system-1-8-7-release/

Kogo dotyczy

MyBB (MyBulletinBoard) w wersjach przed 1.8.7 oraz MyBB Merge System w wersjach przed 1.8.7.

Uwagi

Podatność została ujawniona publicznie na liście oss-security w listopadzie 2016 roku, natomiast patch w wersji 1.8.7 został wydany wcześniej — w marcu 2016 roku, co oznacza, że systemy nieaktualizowane były narażone przez długi okres.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mybb Merge System

    APP
    Mybb
    ≤ 1.8.6
  • Mybb

    APP
    Mybb
    ≤ 1.8.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2011-10018CRITICAL10.0PL ✓ten sam produkt

MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE

CVE-2020-22612CRITICAL9.8PL ✓ten sam produkt

RCE w instalatorze MyBB poprzez zapis pliku konfiguracyjnego

CVE-2017-16780CRITICAL9.8PL ✓ten sam produkt

MyBB – RCE przez zapis do pliku konfiguracyjnego w instalatorze

CVE-2016-9402CRITICAL9.8PL ✓ten sam produkt

SQL Injection w narzędziu moderacji MyBB i MyBB Merge System

CVE-2015-8974CRITICAL10.0PL ✓ten sam produkt

SQL Injection w module Group Promotions w MyBB — zdalny atak bez uwierzytelnienia