vBulletin “[URL]” BBCode script beszúrás sérülékenység

CH azonosító

CH-6595

Angol cím

vBulletin "[URL]" BBCode Script Insertion Vulnerability

Felfedezés dátuma

2012.03.26.

Súlyosság

Alacsony

Érintett rendszerek

Jelsoft Enterprises
vBulletin

Érintett verziók

vBulletin 4.x

Összefoglaló

A vBulletin olyan sérülékenysége vált ismertté, amelyet rosszindulatú felhasználók kihasználhatnak script beszúrásos (script insertion) támadások kezdeményezésére.

Leírás

Az “[URL]” BBCode-al átadott bemeneti adat, amikor egy csoportos beszélés beküldése történik, nem kerül megfelelően ellenőrzésre, mielőtt felhasználásra kerülne, pl. amikor WYSIWYG (amit látsz azt kapod) módban a szerkesztő a csoportos megbeszélést idézi egy blog bejegyzés előnézetekor. Ez kihasználható tetszőleges HTML és script kód futtatására, amely a felhasználó böngészőjének munkamenetében kerül lefuttatásra, az érintett oldallal kapcsolatban, amennyiben a rosszindulatú adat megtekintésre kerül.

A sérülékenységet 4.1.11. verzióban ismerték fel, de korábbi verziók is érintettek lehetnek.

Megoldás

Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében

Hivatkozások

SECUNIA 48506
Egyéb referencia: st2tea.blogspot.com


Legfrissebb sérülékenységek
CVE-2025-54987 – Trend Micro Apex One (on-premise) management console sérülékenysége
CVE-2025-69260 – Trend Micro Apex Central Message Out-of-bounds Read DoS sérülékenysége
CVE-2025-69259 – Trend Micro Apex Central Message Unchecked NULL Return Value DoS sérülékenysége
CVE-2025-69258 – Trend Micro Apex Central LoadLibraryEX RCE sebezhetősége
CVE-2025-8110 – Gogs Path Traversal sérülékenysége
CVE-2025-48633 – Android Framework Information Disclosure sérülékenysége
CVE-2025-48572 – Android Framework Privilege Escalation sérülékenysége
CVE-2026-21877 – n8n Remote Code Execution via Arbitrary File Write sérülékenység
CVE-2025-68668 – n8n Arbitrary Command Execution sérülékenység
CVE-2025-68613 – n8n Remote Code Execution via Expression Injection sérülékenység
Tovább a sérülékenységekhez »