Обнаружены две уязвимости ПО vBulletin

326 0

Две незащищенные критические уязвимости обнаружены в популярном программном обеспечении для интернет-форумов vBulletin.
Внимание обратили исследователи из итальянской фирмы по безопасности TRUEL IT и пожелавший остаться неизвестным независимый исследователь. Последний раскрыл подробности об уязвимостях, обратившись в компанию Beyond Security, представляющую интересы ИБ-специалистов в таких ситуациях в рамках программы SecuriTeam. Он также пытался связаться с vBulletin с 21 ноября, но не получил ответа.

Первой уязвимостью является проблема вовлечения файлов, которая приводит к удаленному выполнению кода, позволяя злоумышленнику «приносить» любой файл на сервер vBulletin и выполнять произвольный PHP-код.

Вторая уязвимость (CVE-2017-17672) описана как проблема десериализации, которую неаутентифицированный злоумышленник может использовать для удаления произвольных файлов и даже запускать вредоносный код «при определенных обстоятельствах».

Открытый API, называемый функцией vB_Library_Template’s cacheTemplates, позволяет получать информацию о наборе заданных шаблонов из базы данных для хранения их внутри переменной кэша.

vBulletin является широко используемым запатентованным софтом интернет-форума на базе сервера баз данных PHP и MySQL. Он обеспечивает работу более 100 000 веб-сайтов в Интернете, включая Fortune и Alexa. Исследователи ожидают, что поставщик выпустит патч для обеих уязвимостей до того, как хакеры начнут использовать их.

Подписываемся, следим @CyberAgency

Related Post

Миллион долларов на кону: Zerodium готовы купить эксплоиты для WhatsApp и iMessage

Опубликовано - 09.01.2019 0
Ставки повышаются: обладающая чрезвычайно мутной репутацией компания Zerodium снова начала скупать эксплоиты для популярных сервисов задорого. Видимо, поступил крупный заказ со…

Новый вирус подписывает владельцев Android на платные SMS-рассылки

Опубликовано - 02.03.2018 0
Британская компания Wandera, специализирующаяся в области кибербезопасности мобильных устройств, обнаружила новый вирус RedDrop, который может быть встроен в некоторые приложения.…

Добавить комментарий