![]() |
Анонимный исследователь обнародовал в открытом доступе детали опасной уязвимости нулевого дня в форумном движке vBulletin. Теперь ИБ-специалисты опасаются, что публикация детальной информации о проблеме и Python-эксплоита для нее могут спровоцировать массовую волну взломов форумов. Подробности о 0–day баге можно найти на страницах рассылки Full Disclosure. Сообщается, что данная RCE-уязвимость позволяет злоумышленнику выполнять shell-команды на сервере с vBulletin. Причем атакующему достаточно использовать простой HTTP POST-запрос и не нужно иметь учетную запись на целевом форуме, то есть проблема относится к неприятному классу pre-authentication уязвимостей. Пожалуй, единственная хорошая новость в данной ситуации заключается в том, что 0-day работает только с версиями форума vBulletin 5.x (вплоть до новейшей 5.5.4), а более ранние версии багу не подвержены. https://twitter.com/i/web/status/1176551984037543936 Опубликован скрипт для поиска уязвимых серверов https://github.com/Frint0/mass-pwn-vbulletin Появилось более детальное описание проблемы https://gist.github.com/jamesbercega...12d98d887542b3 |
ой ёй вот это новость ну сейчас начнётся |
|
Форумов нашей и смежных тематик на этой версии движка не видел. Да админы мониторят то сами новости, не дураки, плюшек там не выпросишь на "ткнул в уязвимость" https://txgate.io/images/smilies/mosking.gif Топовых или хотя бы более менее на слуху, имею ввиду.Все или на ксенфоро, или на старых ветках или вообще на ipb. Кидальные кстати тоже не попались,специально прочекал, списком с коровы от инка (шурави?). Так что остаются только или таргетированные под заказ, или какие то узкоспециализированные, которые можно монетизировать. Сейчас например отпарсил тысячи линков по бтк\крипте =) Прогоняемц. Новость радует, давненько одеев такого масштаба не видел в паблике, еще и RCE, еще и реализуемая на уровне "кнопка бабло" даже для самых начинающих скрипткидди |
Quote:
|
Интересно, что после публикации данных об уязвимости глава компании Zerodium Чауки Бекрар заявил в Twitter, что его компании и клиентам было известно об этой проблеме на протяжении трех лет, а эксплоиты для нее давно продают на черном рынке. © https://xakep.ru/2019/09/26/vbulletin-patch/ |
Quote:
|
All times are GMT. The time now is 05:30 AM. |
Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.