CRITICAL✓ PATCH🇬🇧 English

CVE-2023-25135

vBulletin RCE przez deserializację bez uwierzytelnienia (pre-5.6.9 PL1)

CVSS 9.8v3.1pub. 2023-02-03upd. 2025-03-26

Podatność w vBulletin przed wersją 5.6.9 PL1 pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu poprzez specjalnie spreparowane żądanie HTTP. Krytyczny poziom zagrożenia wynika z braku wymogu uwierzytelnienia i pełnej kontroli nad serwerem jaką może uzyskać atakujący.

Pokaż oryginał (EN)

vBulletin before 5.6.9 PL1 allows an unauthenticated remote attacker to execute arbitrary code via a crafted HTTP request that triggers deserialization. This occurs because verify_serialized checks that a value is serialized by calling unserialize and then checking for errors. The fixed versions are 5.6.7 PL1, 5.6.8 PL1, and 5.6.9 PL1.

🤖 Analiza AI
Jak działa

Funkcja verify_serialized weryfikuje, czy dana wartość jest poprawnie zserializowana, wywołując w tym celu funkcję unserialize(), a następnie sprawdzając wystąpienie błędów. Atakujący może przesłać spreparowany payload HTTP zawierający złośliwe dane serializowane, które zostaną przetworzone przez unserialize() zanim nastąpi jakakolwiek weryfikacja. Prowadzi to do klasycznej podatności deserialization, umożliwiającej wykonanie arbitralnego kodu po stronie serwera (RCE).

Skutki

Nieuwierzytelniony atakujący może uzyskać pełną kontrolę nad serwerem, co obejmuje wykonanie dowolnego kodu, odczyt i modyfikację danych oraz potencjalne przejęcie całego systemu.

Mitygacja

Należy niezwłocznie zaktualizować vBulletin do jednej z wersji zawierających poprawkę bezpieczeństwa: 5.6.7 PL1, 5.6.8 PL1 lub 5.6.9 PL1, zgodnie z oficjalnym komunikatem producenta dostępnym na forum vBulletin.

Kogo dotyczy

vBulletin we wszystkich wersjach przed 5.6.9 PL1; poprawione wersje to 5.6.7 PL1, 5.6.8 PL1 oraz 5.6.9 PL1

Uwagi

Szczegółowa analiza techniczna podatności została opublikowana przez firmę Ambionics Security pod adresem https://www.ambionics.io/blog/vbulletin-unserializable-but-unreachable

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Vbulletin

    APP
    Vbulletin
    5.6.75.6.85.6.9
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2020-17496CRITICAL9.8⚠ KEVPL ✓ten sam produkt

vBulletin 5.x — zdalne wykonanie kodu (RCE) przez subWidgets

CVE-2019-16759CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE bez uwierzytelnienia w vBulletin 5.x przez parametr widgetConfig[code]

CVE-2025-48828CRITICAL9.0PL ✓ten sam produkt

RCE w vBulletin poprzez Template Conditionals — wykonanie dowolnego kodu PHP

CVE-2025-48827CRITICAL10.0PL ✓ten sam produkt

vBulletin — nieautoryzowany dostęp do chronionych metod API (RCE)

CVE-2020-7373CRITICAL9.8PL ✓ten sam produkt

vBulletin 5.5.4–5.6.2: RCE przez niekompletną łatę CVE-2019-16759