Krytyczne luki w kodzie MyBB

Grandalf

Bardzo aktywny
Członek Załogi
Moderator
Dołączył
26 Maj 2015
Posty
19195
Reakcje/Polubienia
55842
Fora MyBB w wersji od 1.8.16 do 1.8.25 włącznie są dotknięte dwiema lukami w zabezpieczeniach, które można połączyć w celu uzyskania zdalnego wykonania kodu (RCE) bez wcześniejszego dostępu do uprzywilejowanego konta w domyślnych konfiguracjach MyBB. Pierwsza luka (Nested Auto URL Trwały XSS - CVE-2021-27889) dotyczy problemu w procesie renderowania MyBB, który umożliwia każdemu nieuprzywilejowanemu użytkownikowi forum MyBB osadzanie ładunków przechowywanych XSS w wątkach, postach, a nawet prywatnych wiadomościach .

Drugą luką w zabezpieczeniach (wstrzyknięcie SQL właściwości motywu - CVE-2021-27890) jest iniekcja SQL, która doprowadziła do RCE i może zostać wywołana przez dowolnego użytkownika z aktywną sesją w panelu administracyjnym forum MyBB.
Zaloguj lub Zarejestruj się aby zobaczyć!
 
Do góry