vBulletin 0day误差清静通告

宣布时间 2019-09-25

误差编号和级别


CVE编号:暂无  ,危险级别:高危  ,CVSS分值:官方未评定


影响版本


vBulletin版本5.0.0到最新的5.5.4


误差概述


vBulletin是美国Internet Brands和vBulletin Solutions公司配合开发的一款开源的商业Web论坛程序。


一位匿名清静研究职员在受欢迎的论坛软件vBulletin中发明未修补的0day并披露了相关PoC。凭证对已宣布代码的剖析  ,该0day允许攻击者在运行vBulletin实例的服务器上执行Shell下令而无需具有目的论坛的账户。也就是说这是一个“预身份验证的远程代码执行”误差  ,是能够对 web 平台造成最严重影响的清静缺陷类型之一。


只管vBulletin 是一款商用产品  ,但它仍然是最热门的 web 论坛软件包  ,其市场份额要大于多种开源的解决计划如 phpBB、XenForo、Simple Machines Forum、MyBB等。由于vBulletin被凌驾10万个在线网站所使用  ,因此该误差的潜在影响规模极大。


误差验证


POC:https://seclists.org/fulldisclosure/2019/Sep/31。


修复建议


vBulletin开发团队尚未对此事务举行回应。


参考链接


https://securityaffairs.co/wordpress/91689/hacking/unpatched-critical-0-day-vbulletin.html