- Dołączył
- 26 Maj 2015
- Posty
- 19243
- Reakcje/Polubienia
- 56075
Fora MyBB w wersji od 1.8.16 do 1.8.25 włącznie są dotknięte dwiema lukami w zabezpieczeniach, które można połączyć w celu uzyskania zdalnego wykonania kodu (RCE) bez wcześniejszego dostępu do uprzywilejowanego konta w domyślnych konfiguracjach MyBB. Pierwsza luka (Nested Auto URL Trwały XSS - CVE-2021-27889) dotyczy problemu w procesie renderowania MyBB, który umożliwia każdemu nieuprzywilejowanemu użytkownikowi forum MyBB osadzanie ładunków przechowywanych XSS w wątkach, postach, a nawet prywatnych wiadomościach .
Drugą luką w zabezpieczeniach (wstrzyknięcie SQL właściwości motywu - CVE-2021-27890) jest iniekcja SQL, która doprowadziła do RCE i może zostać wywołana przez dowolnego użytkownika z aktywną sesją w panelu administracyjnym forum MyBB.
Zaloguj
lub
Zarejestruj się
aby zobaczyć!