MyBB (MyBulletinBoard) oraz MyBB Merge System w wersjach przed 1.8.7 są podatne na ataki wynikające z niewystarczającej entropii identyfikatorów sesji administracyjnych (adminsid) i ogólnych (sid). Podatność otrzymała ocenę krytyczną CVSS 9.8, co wskazuje na możliwość poważnych konsekwencji bez wymagania uwierzytelnienia.
▸ Pokaż oryginał (EN)
MyBB (aka MyBulletinBoard) before 1.8.7 and MyBB Merge System before 1.8.7 allow attackers to have unspecified impact via vectors related to low adminsid and sid entropy.
Problem polega na zbyt niskiej entropii generowanych identyfikatorów sesji — zarówno administracyjnych (adminsid), jak i zwykłych (sid). Niska entropia oznacza, że przestrzeń możliwych wartości identyfikatorów jest na tyle mała, że atakujący może przewidzieć lub odgadnąć prawidłowy identyfikator sesji metodą brute-force lub analizy statystycznej. Przejęcie ważnego identyfikatora sesji może umożliwić podszywanie się pod innego użytkownika lub administratora systemu.
Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników lub kont administracyjnych systemu MyBB, co potencjalnie prowadzi do pełnego przejęcia kontroli nad aplikacją, jej danymi i konfiguracją.
Należy zaktualizować MyBB oraz MyBB Merge System do wersji 1.8.7 lub nowszej, w której producent poprawił mechanizm generowania identyfikatorów sesji. Szczegóły dostępne w oficjalnym ogłoszeniu producenta: https://blog.mybb.com/2016/03/11/mybb-1-8-7-merge-system-1-8-7-release/
MyBB (MyBulletinBoard) w wersjach przed 1.8.7 oraz MyBB Merge System w wersjach przed 1.8.7.
Podatność została ujawniona publicznie na liście oss-security w listopadzie 2016 roku, natomiast patch w wersji 1.8.7 został wydany wcześniej — w marcu 2016 roku, co oznacza, że systemy nieaktualizowane były narażone przez długi okres.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMybb Merge System
APPMybb≤ 1.8.6Mybb
APPMybb≤ 1.8.6
Powiązane podatności
MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE
RCE w instalatorze MyBB poprzez zapis pliku konfiguracyjnego
MyBB – RCE przez zapis do pliku konfiguracyjnego w instalatorze
SQL Injection w narzędziu moderacji MyBB i MyBB Merge System
SQL Injection w module Group Promotions w MyBB — zdalny atak bez uwierzytelnienia