Podatność w instalatorze MyBB przed wersją 1.8.13 umożliwia zdalnym atakującym wykonanie dowolnego kodu (RCE) poprzez zapis do pliku konfiguracyjnego. Brak uwierzytelnienia i niski próg eksploitacji czynią tę lukę wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
The installer in MyBB before 1.8.13 allows remote attackers to execute arbitrary code by writing to the configuration file.
Instalator MyBB nie zabezpiecza odpowiednio procesu zapisu do pliku konfiguracyjnego, co pozwala nieuwierzytelnionemu atakującemu na zdalne manipulowanie jego zawartością. Poprzez odpowiednio spreparowane żądanie HTTP możliwe jest wstrzyknięcie złośliwego kodu do pliku konfiguracyjnego, który następnie zostaje wykonany przez serwer. Podatność sklasyfikowana jest jako CWE-352 (Cross-Site Request Forgery), jednak w praktyce umożliwia bezpośrednie RCE.
Atakujący może przejąć pełną kontrolę nad serwerem aplikacji, uzyskując możliwość odczytu, modyfikacji i usuwania danych oraz dalszego lateral movement w infrastrukturze.
Należy niezwłocznie zaktualizować MyBB do wersji 1.8.13 lub nowszej, zgodnie z oficjalnym komunikatem producenta dostępnym pod adresem blog.mybb.com. Po aktualizacji należy upewnić się, że katalog instalatora jest usunięty lub niedostępny publicznie.
MyBB w wersjach przed 1.8.13
Dla tej podatności dostępny jest publiczny exploit opublikowany w bazie Exploit-DB (ID 43136). Mimo braku wpisu w CISA KEV, obecność gotowego exploitu znacząco podnosi ryzyko praktycznego wykorzystania.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMybb
APPMybb≤ 1.8.12
Powiązane podatności
MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE
RCE w instalatorze MyBB poprzez zapis pliku konfiguracyjnego
SQL Injection w module Group Promotions w MyBB — zdalny atak bez uwierzytelnienia
SQL Injection w narzędziu moderacji MyBB i MyBB Merge System
MyBB / MyBB Merge System — brak weryfikacji uprawnień w newreply.php