vBulletin w wersjach 5.x do 5.5.4 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) bez jakiegokolwiek uwierzytelnienia. Atakujący może przejąć pełną kontrolę nad serwerem forum bez posiadania konta użytkownika.
▸ Pokaż oryginał (EN)
vBulletin 5.x through 5.5.4 allows remote command execution via the widgetConfig[code] parameter in an ajax/render/widget_php routestring request.
Podatność tkwi w mechanizmie obsługi żądań do endpointu ajax/render/widget_php, który przetwarza parametr widgetConfig[code] jako kod PHP bez uprzedniej weryfikacji tożsamości żądającego. Przesłany przez atakującego payload PHP jest bezpośrednio wykonywany po stronie serwera (CWE-94 — code injection). Exploitacja sprowadza się do wysłania pojedynczego żądania HTTP z osadzonym złośliwym kodem PHP, co czyni atak wyjątkowo prostym do przeprowadzenia.
Atakujący uzyskuje możliwość wykonania dowolnego kodu na serwerze z uprawnieniami procesu serwera WWW, co w praktyce oznacza pełne przejęcie systemu — kradzież danych, instalację backdoorów, lateral movement w sieci wewnętrznej oraz modyfikację lub zniszczenie danych.
Należy natychmiast zaktualizować vBulletin do wersji załatającej podatność zgodnie z referencjami producenta. Ze względu na dostępność publicznych exploitów i aktywne wykorzystywanie w środowisku produkcyjnym, aktualizacja powinna zostać wykonana priorytetowo. Do czasu wdrożenia patcha należy rozważyć tymczasowe zablokowanie dostępu do endpointu ajax/render/widget_php na poziomie firewall lub serwera WWW.
vBulletin w wersjach 5.x do 5.5.4 włącznie
Podatność była publicznie znana jako 0-day (pre-auth RCE) już w momencie publikacji — dostępne były gotowe exploity w serwisie Packet Storm Security, co drastycznie obniżyło próg wejścia dla atakujących. CISA potwierdziła aktywne wykorzystywanie podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVbulletin
APPVbulletin5.0.0 – 5.5.4
CISA KEV — szczegółyi
- Dostawcai
- vBulletin
- Produkti
- vBulletin
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Moduł PHP w programie vBulletin zawiera niezidentyfikowaną lukę, która umożliwia zdalne wykonanie kodu za pośrednictwem parametru widgetConfig[code] w żądaniu routestring ajax/render/widget_php.
▸ Pokaż oryginał (EN)
The PHP module within vBulletin contains an unspecified vulnerability that allows for remote code execution via the widgetConfig[code] parameter in an ajax/render/widget_php routestring request.
Powiązane podatności
vBulletin 5.x — zdalne wykonanie kodu (RCE) przez subWidgets
RCE w vBulletin poprzez Template Conditionals — wykonanie dowolnego kodu PHP
vBulletin — nieautoryzowany dostęp do chronionych metod API (RCE)
vBulletin RCE przez deserializację bez uwierzytelnienia (pre-5.6.9 PL1)
vBulletin 5.5.4–5.6.2: RCE przez niekompletną łatę CVE-2019-16759