CRITICAL🇬🇧 English

CVE-2017-16780

MyBB – RCE przez zapis do pliku konfiguracyjnego w instalatorze

CVSS 9.8v3.0pub. 2017-11-10upd. 2026-05-13

Podatność w instalatorze MyBB przed wersją 1.8.13 umożliwia zdalnym atakującym wykonanie dowolnego kodu (RCE) poprzez zapis do pliku konfiguracyjnego. Brak uwierzytelnienia i niski próg eksploitacji czynią tę lukę wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

The installer in MyBB before 1.8.13 allows remote attackers to execute arbitrary code by writing to the configuration file.

🤖 Analiza AI
Jak działa

Instalator MyBB nie zabezpiecza odpowiednio procesu zapisu do pliku konfiguracyjnego, co pozwala nieuwierzytelnionemu atakującemu na zdalne manipulowanie jego zawartością. Poprzez odpowiednio spreparowane żądanie HTTP możliwe jest wstrzyknięcie złośliwego kodu do pliku konfiguracyjnego, który następnie zostaje wykonany przez serwer. Podatność sklasyfikowana jest jako CWE-352 (Cross-Site Request Forgery), jednak w praktyce umożliwia bezpośrednie RCE.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem aplikacji, uzyskując możliwość odczytu, modyfikacji i usuwania danych oraz dalszego lateral movement w infrastrukturze.

Mitygacja

Należy niezwłocznie zaktualizować MyBB do wersji 1.8.13 lub nowszej, zgodnie z oficjalnym komunikatem producenta dostępnym pod adresem blog.mybb.com. Po aktualizacji należy upewnić się, że katalog instalatora jest usunięty lub niedostępny publicznie.

Kogo dotyczy

MyBB w wersjach przed 1.8.13

Uwagi

Dla tej podatności dostępny jest publiczny exploit opublikowany w bazie Exploit-DB (ID 43136). Mimo braku wpisu w CISA KEV, obecność gotowego exploitu znacząco podnosi ryzyko praktycznego wykorzystania.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mybb

    APP
    Mybb
    ≤ 1.8.12
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2011-10018CRITICAL10.0PL ✓ten sam produkt

MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE

CVE-2020-22612CRITICAL9.8PL ✓ten sam produkt

RCE w instalatorze MyBB poprzez zapis pliku konfiguracyjnego

CVE-2015-8974CRITICAL10.0PL ✓ten sam produkt

SQL Injection w module Group Promotions w MyBB — zdalny atak bez uwierzytelnienia

CVE-2016-9402CRITICAL9.8PL ✓ten sam produkt

SQL Injection w narzędziu moderacji MyBB i MyBB Merge System

CVE-2016-9403CRITICAL9.8PL ✓ten sam produkt

MyBB / MyBB Merge System — brak weryfikacji uprawnień w newreply.php