CRITICAL✓ PATCH🇬🇧 English

CVE-2020-7373

vBulletin 5.5.4–5.6.2: RCE przez niekompletną łatę CVE-2019-16759

CVSS 9.8v3.1pub. 2020-10-30upd. 2024-11-21

Podatność w vBulletin w wersjach 5.5.4–5.6.2 umożliwia zdalne wykonanie poleceń (RCE) przez spreparowane żądanie do endpointu obsługującego widżety. Luka wynika z niekompletnej naprawy wcześniejszej podatności CVE-2019-16759 i jest sklasyfikowana jako krytyczna (CVSS 9.8).

Pokaż oryginał (EN)

vBulletin 5.5.4 through 5.6.2 allows remote command execution via crafted subWidgets data in an ajax/render/widget_tabbedcontainer_tab_panel request. NOTE: this issue exists because of an incomplete fix for CVE-2019-16759. ALSO NOTE: CVE-2020-7373 is a duplicate of CVE-2020-17496. CVE-2020-17496 is the preferred CVE ID to track this vulnerability.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie HTTP do endpointu ajax/render/widget_tabbedcontainer_tab_panel, przekazując złośliwe dane w parametrze subWidgets. Mechanizm obsługi widżetów przetwarza te dane w niebezpieczny sposób (CWE-94: code injection), co prowadzi do wykonania arbitralnych poleceń systemowych po stronie serwera. Podatność istnieje, ponieważ wcześniej zastosowana łatka dla CVE-2019-16759 nie eliminowała problemu w sposób kompletny.

Skutki

Nieuwierzytelniony atakujący zdalnie może wykonać dowolne polecenia na serwerze z uprawnieniami procesu aplikacji, co może skutkować pełnym przejęciem kontroli nad systemem, wyciekiem danych oraz naruszeniem integralności i dostępności usługi.

Mitygacja

Należy zastosować oficjalną łatkę bezpieczeństwa dostępną dla vBulletin 5.6.0, 5.6.1 i 5.6.2 zgodnie z ogłoszeniem producenta opublikowanym na forum vBulletin. Zaleca się niezwłoczną aktualizację do wersji zawierającej poprawkę. Uwaga: preferowanym identyfikatorem tej podatności jest CVE-2020-17496.

Kogo dotyczy

vBulletin w wersjach 5.5.4 do 5.6.2 (włącznie)

Uwagi

CVE-2020-7373 jest duplikatem CVE-2020-17496 — preferowanym i kanonicznym identyfikatorem tej podatności jest CVE-2020-17496. Dla tej luki dostępny jest moduł w Metasploit Framework (pull request #13970), co istotnie obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Vbulletin

    APP
    Vbulletin
    5.5.4 – 5.6.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2020-17496CRITICAL9.8⚠ KEVPL ✓ten sam produkt

vBulletin 5.x — zdalne wykonanie kodu (RCE) przez subWidgets

CVE-2019-16759CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE bez uwierzytelnienia w vBulletin 5.x przez parametr widgetConfig[code]

CVE-2025-48828CRITICAL9.0PL ✓ten sam produkt

RCE w vBulletin poprzez Template Conditionals — wykonanie dowolnego kodu PHP

CVE-2025-48827CRITICAL10.0PL ✓ten sam produkt

vBulletin — nieautoryzowany dostęp do chronionych metod API (RCE)

CVE-2023-25135CRITICAL9.8PL ✓ten sam produkt

vBulletin RCE przez deserializację bez uwierzytelnienia (pre-5.6.9 PL1)