Обнародован эксплойт для уязвимости в vBulletin, позволяющей выполнение кода без авторизации
27 июля были опубликованы детали публичного эксплойта, который демонстрирует, как неаутентифицированный запрос может достичь функции eval() в PHP внутри системы vBulletin, что позволяет выполнить код на сервере форума, не имеющем актуальных обновлений. Для осуществления атаки не требуется наличие учетной записи, административных прав или взаимодействия с другими пользователями.
По данным SSD Secure Disclosure, уязвимые версии vBulletin включают 6.2.1 и более ранние, а также 6.1.6 и более ранние. Однако в документе не указаны более низкие версии, что может означать, что они также подвержены риску.
Уязвимость представляет собой серьезную угрозу для форумов, использующих устаревшие версии vBulletin, так как злоумышленники могут получить полный контроль над сервером, что может привести к утечке данных пользователей и другим негативным последствиям.
Специалисты по кибербезопасности настоятельно рекомендуют администраторам форумов немедленно обновить свои системы до последних версий, чтобы защититься от возможных атак. Также важно проводить регулярные проверки и мониторинг безопасности для выявления потенциальных уязвимостей.
Ситуация подчеркивает необходимость соблюдения актуальности программного обеспечения и применения патчей в кратчайшие сроки. Необходимо помнить, что подобные уязвимости могут быть использованы не только для выполнения кода, но и для других видов атак, включая DDoS и кражу данных.
В связи с обнародованием эксплойта ожидается увеличение числа атак на уязвимые системы, поэтому важно быть бдительными и оперативно реагировать на возникающие угрозы.