Исследователи безопасности из компании Aikido с помощью искусственного интеллекта обнаружили критическую уязвимость в широко распространенном форумном программном обеспечении phpBB. Как сообщают исследователи в своем блоге (откроется в новом окне), злоумышленники могут обойти аутентификацию и получить контроль над любыми учетными записями пользователей, включая учетные записи администраторов. Администраторам следует оперативно обновить phpBB до последней версии, чтобы защитить свои форумы.
Технические подробности своей находки исследователи пока не раскрывают из соображений безопасности, чтобы у администраторов было достаточно времени для установки доступного патча. Согласно их данным, эта уязвимость существовала в phpBB около десяти лет. Предполагается, что ее можно использовать без специальных знаний с помощью простого HTTP-запроса.
Поскольку форумы phpBB по умолчанию имеют публичные списки участников, злоумышленник может легко выбрать целевую учетную запись и получить над ней контроль. После этого злоумышленник, вероятно, сможет получить доступ ко всем данным соответствующего пользователя, включая личные сообщения. В случае с учетными записями администраторов добавляются обширные административные возможности, распространяющиеся на весь форум.
Исправление в течение четырех дней
Уязвимыми считаются версии phpBB до 3.3.16 и 4.0.0-a2 включительно. Форумное программное обеспечение уязвимо в стандартной конфигурации. Однако исследователи из Aikido подчеркивают, что данная уязвимость не позволяет напрямую выполнить вредоносный код на целевом сервере. Дополнительный запрос пароля должен защищать от подобных атак.
По их собственным данным, исследователи сообщили о своей находке разработчикам phpBB 2 июня через Hackerone (откроется в новом окне). Начиная с 6 июня доступен патч в версии 3.3.17 (откроется в новом окне), который устраняет уязвимость. Для версии 4.x патча пока нет, однако она все еще находится в статусе альфа-версии и поэтому не должна быть широко распространена.
Форумное программное обеспечение phpBB является открытым (откроется в новом окне) и было очень популярно в 2000-х годах. Однако и сегодня множество интернет-форумов работают на этом программном обеспечении, включая форум Joomla (откроется в новом окне) и форумы пользователей Debian (откроется в новом окне). Таким образом, данные миллионов пользователей форумов по всему миру могут оказаться под угрозой.