Podatność w vBulletin przed wersją 5.6.9 PL1 pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu poprzez specjalnie spreparowane żądanie HTTP. Krytyczny poziom zagrożenia wynika z braku wymogu uwierzytelnienia i pełnej kontroli nad serwerem jaką może uzyskać atakujący.
▸ Pokaż oryginał (EN)
vBulletin before 5.6.9 PL1 allows an unauthenticated remote attacker to execute arbitrary code via a crafted HTTP request that triggers deserialization. This occurs because verify_serialized checks that a value is serialized by calling unserialize and then checking for errors. The fixed versions are 5.6.7 PL1, 5.6.8 PL1, and 5.6.9 PL1.
Funkcja verify_serialized weryfikuje, czy dana wartość jest poprawnie zserializowana, wywołując w tym celu funkcję unserialize(), a następnie sprawdzając wystąpienie błędów. Atakujący może przesłać spreparowany payload HTTP zawierający złośliwe dane serializowane, które zostaną przetworzone przez unserialize() zanim nastąpi jakakolwiek weryfikacja. Prowadzi to do klasycznej podatności deserialization, umożliwiającej wykonanie arbitralnego kodu po stronie serwera (RCE).
Nieuwierzytelniony atakujący może uzyskać pełną kontrolę nad serwerem, co obejmuje wykonanie dowolnego kodu, odczyt i modyfikację danych oraz potencjalne przejęcie całego systemu.
Należy niezwłocznie zaktualizować vBulletin do jednej z wersji zawierających poprawkę bezpieczeństwa: 5.6.7 PL1, 5.6.8 PL1 lub 5.6.9 PL1, zgodnie z oficjalnym komunikatem producenta dostępnym na forum vBulletin.
vBulletin we wszystkich wersjach przed 5.6.9 PL1; poprawione wersje to 5.6.7 PL1, 5.6.8 PL1 oraz 5.6.9 PL1
Szczegółowa analiza techniczna podatności została opublikowana przez firmę Ambionics Security pod adresem https://www.ambionics.io/blog/vbulletin-unserializable-but-unreachable
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVbulletin
APPVbulletin5.6.75.6.85.6.9
Powiązane podatności
vBulletin 5.x — zdalne wykonanie kodu (RCE) przez subWidgets
RCE bez uwierzytelnienia w vBulletin 5.x przez parametr widgetConfig[code]
RCE w vBulletin poprzez Template Conditionals — wykonanie dowolnego kodu PHP
vBulletin — nieautoryzowany dostęp do chronionych metod API (RCE)
vBulletin 5.5.4–5.6.2: RCE przez niekompletną łatę CVE-2019-16759