Обнаружены две уязвимости ПО vBulletin

656 0

Две незащищенные критические уязвимости обнаружены в популярном программном обеспечении для интернет-форумов vBulletin.
Внимание обратили исследователи из итальянской фирмы по безопасности TRUEL IT и пожелавший остаться неизвестным независимый исследователь. Последний раскрыл подробности об уязвимостях, обратившись в компанию Beyond Security, представляющую интересы ИБ-специалистов в таких ситуациях в рамках программы SecuriTeam. Он также пытался связаться с vBulletin с 21 ноября, но не получил ответа.

Первой уязвимостью является проблема вовлечения файлов, которая приводит к удаленному выполнению кода, позволяя злоумышленнику «приносить» любой файл на сервер vBulletin и выполнять произвольный PHP-код.

Вторая уязвимость (CVE-2017-17672) описана как проблема десериализации, которую неаутентифицированный злоумышленник может использовать для удаления произвольных файлов и даже запускать вредоносный код «при определенных обстоятельствах».

Открытый API, называемый функцией vB_Library_Template’s cacheTemplates, позволяет получать информацию о наборе заданных шаблонов из базы данных для хранения их внутри переменной кэша.

vBulletin является широко используемым запатентованным софтом интернет-форума на базе сервера баз данных PHP и MySQL. Он обеспечивает работу более 100 000 веб-сайтов в Интернете, включая Fortune и Alexa. Исследователи ожидают, что поставщик выпустит патч для обеих уязвимостей до того, как хакеры начнут использовать их.

Подписываемся, следим @CyberAgency

Related Post

«У нас будет свой Интернет» — Клименко заявил о готовности РФ отключиться от общей сети

Опубликовано - 05.03.2018 0
Это печально, зато патриотично. Россия уже готова отключиться от общего интернета. Это прозвучало в эфире НТВ сегодня ночью. Советник президента…

Северная Корея использует половину закупаемой в США техники для кибератак на США

Опубликовано - 08.06.2018 0
Исследователи из Массачусетса, компания Recorded Future, изучили железо, с которого северокорейские хакеры проводят кибератаки по миру. Подавляющее большинство устройств оказалось…

Добавить комментарий