CRITICAL🇬🇧 English

CVE-2020-22612

RCE w instalatorze MyBB poprzez zapis pliku konfiguracyjnego

CVSS 9.8v3.1pub. 2023-09-01upd. 2024-11-21

Podatność w instalatorze MyBB przed wersją 1.8.22 umożliwia zdalne wykonanie kodu (RCE) podczas operacji zapisu pliku ustawień. Krytyczna ocena CVSS 9.8 wskazuje na możliwość pełnego przejęcia kontroli nad serwerem bez jakiejkolwiek autoryzacji.

Pokaż oryginał (EN)

Installer RCE on settings file write in MyBB before 1.8.22.

🤖 Analiza AI
Jak działa

Mechanizm podatności (sklasyfikowany jako CWE-94 — code injection) polega na możliwości wstrzyknięcia złośliwego kodu podczas procesu instalacji, w momencie gdy instalator zapisuje plik konfiguracyjny (settings file). Atakujący może dostarczyć spreparowane dane wejściowe, które zostaną osadzone w pliku konfiguracyjnym i następnie wykonane po stronie serwera. Podatność jest dostępna sieciowo, nie wymaga uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem — w tym dostęp do poufnych danych, możliwość modyfikacji zawartości oraz trwałe zakłócenie działania aplikacji (naruszenie poufności, integralności i dostępności).

Mitygacja

Należy zaktualizować MyBB do wersji 1.8.22 lub nowszej. Szczegóły patcha dostępne są pod adresem: https://mybb.com/versions/1.8.22/. Dodatkowo zaleca się upewnienie się, że katalog instalatora jest niedostępny publicznie po zakończeniu procesu instalacji.

Kogo dotyczy

MyBB w wersjach wcześniejszych niż 1.8.22

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mybb

    APP
    Mybb
    < 1.8.22
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2011-10018CRITICAL10.0PL ✓ten sam produkt

MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE

CVE-2017-16780CRITICAL9.8PL ✓ten sam produkt

MyBB – RCE przez zapis do pliku konfiguracyjnego w instalatorze

CVE-2015-8974CRITICAL10.0PL ✓ten sam produkt

SQL Injection w module Group Promotions w MyBB — zdalny atak bez uwierzytelnienia

CVE-2016-9402CRITICAL9.8PL ✓ten sam produkt

SQL Injection w narzędziu moderacji MyBB i MyBB Merge System

CVE-2016-9403CRITICAL9.8PL ✓ten sam produkt

MyBB / MyBB Merge System — brak weryfikacji uprawnień w newreply.php