Критическая уязвимость в phpBB

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
/dev/random
Администратор
Сообщения: 5486
ОС: Gentoo

Критическая уязвимость в phpBB

Сообщение /dev/random »

https://www.aikido.dev/blog/phpbb-authentication-bypass-rce

Удачи :drinks:

(edit: сообщение не от меня; это демонстрация уязвимости, позволяющей входить от чужого имени)
Спасибо сказали:
Аватара пользователя
yoricI
Сообщения: 3078
ОС: gentoo fluxbox

Re: Критическая уязвимость в phpBB [этот форум уязвим]

Сообщение yoricI »

А что у нас украсть тут можно, кроме доступа?
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5486
ОС: Gentoo

Re: Критическая уязвимость в phpBB [этот форум уязвим]

Сообщение /dev/random »

* Наложена временная быстрая заплатка для блокирования уязвимости.
* Проверены логи: уязвимость была использована один раз, для входа от моего имени; посещены несколько форумов и тем, личный и модераторский кабинет, страница входа в админку (спрашивающая пароль, дальше которого дело не пошло), создана эта тема.
* Все принадлежащие мне сессии на всякий случай разлогинены, но сессия вышеотписавшегося посетителя в любом случае давно устарела.
* Полное исправление будет чуть позже, пока должно хватить временной заплатки.
Спасибо сказали: