CRITICAL🇬🇧 English

CVE-2023-43187

RCE w NodeBB via endpoint xmlrpc.php — wykonanie dowolnego kodu

CVSS 9.8v3.1pub. 2023-09-27upd. 2024-11-21

Podatność typu remote code execution (RCE) w oprogramowaniu forum NodeBB umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Wysoki wynik CVSS 9.8 i brak wymogu uwierzytelnienia czynią tę lukę szczególnie niebezpieczną.

Pokaż oryginał (EN)

A remote code execution (RCE) vulnerability in the xmlrpc.php endpoint of NodeBB Inc NodeBB forum software prior to v1.18.6 allows attackers to execute arbitrary code via crafted XML-RPC requests.

🤖 Analiza AI
Jak działa

Podatność występuje w endpoincie xmlrpc.php oprogramowania NodeBB i jest sklasyfikowana jako CWE-91 (XML Injection). Atakujący wysyła specjalnie spreparowane żądania XML-RPC do podatnego endpointu. Nieprawidłowe przetwarzanie danych XML przez aplikację pozwala na wstrzyknięcie złośliwego kodu, który jest następnie wykonywany po stronie serwera bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze hostującym forum NodeBB, co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, wycieku danych użytkowników oraz naruszenia integralności i dostępności usługi.

Mitygacja

Należy niezwłocznie zaktualizować NodeBB do wersji 1.18.6 lub nowszej. Jeśli natychmiastowa aktualizacja nie jest możliwa, zaleca się zablokowanie dostępu do endpointu xmlrpc.php na poziomie firewall lub serwera WWW jako środek tymczasowy.

Kogo dotyczy

NodeBB forum software we wszystkich wersjach wcześniejszych niż v1.18.6

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Nodebb

    APP
    Nodebb
    < 1.18.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-26045CRITICAL10.0PL ✓ten sam produkt

NodeBB: path traversal umożliwiający zdalne wykonanie kodu JavaScript

CVE-2022-46164CRITICAL9.4PL ✓ten sam produkt

NodeBB — przejęcie konta przez prototype pollution w socket.io

CVE-2022-36045CRITICAL9.0PL ✓ten sam produkt

NodeBB: przejęcie konta przez przewidywalny token resetu hasła

CVE-2021-43787CRITICAL9.0PL ✓ten sam produkt

NodeBB: prototype pollution i XSS w module uploader umożliwiające przejęcie konta

CVE-2021-43786CRITICAL9.8PL ✓ten sam produkt

NodeBB — pominięcie uwierzytelnienia w weryfikacji tokenów API (Auth Bypass)