Podatność w instalatorze MyBB przed wersją 1.8.22 umożliwia zdalne wykonanie kodu (RCE) podczas operacji zapisu pliku ustawień. Krytyczna ocena CVSS 9.8 wskazuje na możliwość pełnego przejęcia kontroli nad serwerem bez jakiejkolwiek autoryzacji.
▸ Pokaż oryginał (EN)
Installer RCE on settings file write in MyBB before 1.8.22.
Mechanizm podatności (sklasyfikowany jako CWE-94 — code injection) polega na możliwości wstrzyknięcia złośliwego kodu podczas procesu instalacji, w momencie gdy instalator zapisuje plik konfiguracyjny (settings file). Atakujący może dostarczyć spreparowane dane wejściowe, które zostaną osadzone w pliku konfiguracyjnym i następnie wykonane po stronie serwera. Podatność jest dostępna sieciowo, nie wymaga uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać pełną kontrolę nad serwerem — w tym dostęp do poufnych danych, możliwość modyfikacji zawartości oraz trwałe zakłócenie działania aplikacji (naruszenie poufności, integralności i dostępności).
Należy zaktualizować MyBB do wersji 1.8.22 lub nowszej. Szczegóły patcha dostępne są pod adresem: https://mybb.com/versions/1.8.22/. Dodatkowo zaleca się upewnienie się, że katalog instalatora jest niedostępny publicznie po zakończeniu procesu instalacji.
MyBB w wersjach wcześniejszych niż 1.8.22
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMybb
APPMybb< 1.8.22
Powiązane podatności
MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE
MyBB – RCE przez zapis do pliku konfiguracyjnego w instalatorze
SQL Injection w module Group Promotions w MyBB — zdalny atak bez uwierzytelnienia
SQL Injection w narzędziu moderacji MyBB i MyBB Merge System
MyBB / MyBB Merge System — brak weryfikacji uprawnień w newreply.php