Podatność typu remote code execution (RCE) w oprogramowaniu forum NodeBB umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Wysoki wynik CVSS 9.8 i brak wymogu uwierzytelnienia czynią tę lukę szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
A remote code execution (RCE) vulnerability in the xmlrpc.php endpoint of NodeBB Inc NodeBB forum software prior to v1.18.6 allows attackers to execute arbitrary code via crafted XML-RPC requests.
Podatność występuje w endpoincie xmlrpc.php oprogramowania NodeBB i jest sklasyfikowana jako CWE-91 (XML Injection). Atakujący wysyła specjalnie spreparowane żądania XML-RPC do podatnego endpointu. Nieprawidłowe przetwarzanie danych XML przez aplikację pozwala na wstrzyknięcie złośliwego kodu, który jest następnie wykonywany po stronie serwera bez konieczności posiadania jakichkolwiek uprawnień.
Atakujący może zdalnie wykonać dowolny kod na serwerze hostującym forum NodeBB, co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, wycieku danych użytkowników oraz naruszenia integralności i dostępności usługi.
Należy niezwłocznie zaktualizować NodeBB do wersji 1.18.6 lub nowszej. Jeśli natychmiastowa aktualizacja nie jest możliwa, zaleca się zablokowanie dostępu do endpointu xmlrpc.php na poziomie firewall lub serwera WWW jako środek tymczasowy.
NodeBB forum software we wszystkich wersjach wcześniejszych niż v1.18.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNodebb
APPNodebb< 1.18.6
Powiązane podatności
NodeBB: path traversal umożliwiający zdalne wykonanie kodu JavaScript
NodeBB — przejęcie konta przez prototype pollution w socket.io
NodeBB: przejęcie konta przez przewidywalny token resetu hasła
NodeBB: prototype pollution i XSS w module uploader umożliwiające przejęcie konta
NodeBB — pominięcie uwierzytelnienia w weryfikacji tokenów API (Auth Bypass)