CH azonosító
CH-9032Angol cím
MyBB Multiple VulnerabilitiesFelfedezés dátuma
2013.04.22.Súlyosság
AlacsonyÖsszefoglaló
A MyBB több sérülékenységét jelentették, amelyek közül egynek ismeretlen hatása van, illetve amit kihasználva a rosszindulatú felhasználók megkerülhetnek egyes biztonsági szabályokat, és a támadók cross-site scripting (XSS/CSS) támadásokat indíthatnak.
Leírás
- Az alkalmazás nem ellenőrzi megfelelően a jogosultságokat a fórumok esetén, ha a “View only own threads” flag engedélyezve van. Ezt kihasználva egyébként nem hozzáférhető fórumokat is meg lehet tekinteni.
- A debug page részére átadott bizonyos bemeneti adatok nem megfelelően vannak megtisztítva a felhasználónak történő visszaadás előtt. Ezt kihasználva tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
- Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva felhasználás előtt a modcp.php-ban. További információ jelenleg nem elérhető.
- Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva felhasználás előtt a calendar.php-ban. További információ jelenleg nem elérhető.
A sérülékenységeket az 1.6.10 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Misconfiguration (Konfiguráció)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Unknown (Ismeretlen)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: blog.mybb.com
SECUNIA 52828