Уязвимость в ПО от vBulletin позволяет всем желающим узнать логины администраторов

Discussion in 'Мировые новости. Обсуждения.' started by Katsuro, 27 Jul 2010.

  1. Katsuro

    Katsuro Member

    Joined:
    26 May 2009
    Messages:
    42
    Likes Received:
    16
    Reputations:
    0
    Веб-сайты, использующие форумы от vBulletin, подвержены критической уязвимости, позволяющей с легкостью красть данные авторизации, необходимые для доступа к панели администратора.

    Баг в ПО версии 3.8.6 дает возможность любому имеющему браузер человеку получить доступ к внутренним системам управления форумом, в том числе – выкрасть важную информацию о его пользователях. В прошлую среду фирма vBulletin выпустила патч для устранения этой бреши, однако простейший поиск в Google показывает, что очень и очень многие клиенты фирмы его пока не установили, что делает их административные логины открытыми буквально для всех.

    Эксплуатация бага настолько проста, что порочит сам смысл этого понятия. Все, что нужно для проведения атаки – ввести в строку поиска в разделе FAQ форума слово database. В ответ уязвимые сайты выдадут все необходимое, чтобы просмотреть данные пользователя или внести в базу изменения уровня администратора.

    Исправная версия форума получила индекс 3.8.6 PL1. Чтобы убедиться в ее корректной установке, необходимо проверить в базе наличие строки database_ingo. Если патч встал правильно, этой строки обнаружить не удастся, так она удаляется в ходе установки.

     
    1 person likes this.
  2. d1v

    d1v Elder - Старейшина

    Joined:
    21 Feb 2009
    Messages:
    674
    Likes Received:
    332
    Reputations:
    120
    всё ему чушь... на:
    http://www.htmlhelpcentral.com/messageboard/faq.php
    а новость - боян. уже давно все пропатчили.
     
    1 person likes this.
  3. GrandMaster

    GrandMaster Active Member

    Joined:
    16 May 2009
    Messages:
    107
    Likes Received:
    114
    Reputations:
    25
    Боян, уже было. Почти все закрыли дыру. Да и уязвимость не критическая, так как в 90% БД на локалхосте
     
  4. попугай

    попугай Elder - Старейшина

    Joined:
    15 Jan 2008
    Messages:
    1,515
    Likes Received:
    400
    Reputations:
    196
    Да, нечасто такие глупые баги бывают, тем более в таких крутых движках.
     
  5. ex1e

    ex1e Banned

    Joined:
    18 Feb 2010
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    Да это баян полный...
     
  6. RAINUR

    RAINUR New Member

    Joined:
    24 May 2010
    Messages:
    151
    Likes Received:
    0
    Reputations:
    0
    Клевая инфа, спасибо:)
     
  7. -=Zhenek=-

    -=Zhenek=- Elder - Старейшина

    Joined:
    31 Dec 2007
    Messages:
    271
    Likes Received:
    77
    Reputations:
    1
    Ввел в поиске Powered by: vBulletin Version 3.8.6

    Пошарил, каждый 3 не патченый.

    Если знать где на хостинге стоит пхпмайАдмин можно зайти с данными и слить базу. Правда толку(
     
  8. LuzhkOFF

    LuzhkOFF New Member

    Joined:
    22 Jul 2010
    Messages:
    23
    Likes Received:
    1
    Reputations:
    0
    3.8.5 не хакается - "Извините, нет совпадений. Попробуйте указать другие ключевые слова."

    3.8.6 из 5 штук все "нет совпадений"...