В популярных форумах найдены две "дыры"
Российские эксперты обнаружили уязвимости в phpBB-форуме и vBulletin.
"Дыра" в phpBB-форуме позволяет удаленному пользователю открывать и удалять (unlink) файлы в системе с привилегиями веб-сервера. Уязвимость находится в нескольких сценариях, отвечающих за обработку аватаров (usercp_avatar.php, usercp_viewprofile.php и usercp_register.php). Она дает возможность контролировать параметры, переданные функции unlink(). Уязвимость имеет верия программы phpBB 2.0.11. Рейтинг опасности "дыры" - средняя. Для нее пока не существует эксплоита. Эксперты по ИТ-безопасности рекомендуют установить обновленную версию форума 2.0.12.
Уязвимость в vBulletin позволяет удаленному пользователю выполнить произвольные команды при обработке имен шаблонов в сценарии misc.php при включенной опции Add Template Name in HTML Comments (не является значением по умолчанию). Хакер может воспользоваться специально сформированным URL. "Дыру" имеют vBulletin 3.0.6 и более ранние версии. Рейтинг опасности уязвимости - низкая в конфигурации по умолчанию. Для ее использования уже есть эксплоит. Эксперты советуют установить последнюю версию программы, сообщил Securitylab.
"Дыра" в phpBB-форуме позволяет удаленному пользователю открывать и удалять (unlink) файлы в системе с привилегиями веб-сервера. Уязвимость находится в нескольких сценариях, отвечающих за обработку аватаров (usercp_avatar.php, usercp_viewprofile.php и usercp_register.php). Она дает возможность контролировать параметры, переданные функции unlink(). Уязвимость имеет верия программы phpBB 2.0.11. Рейтинг опасности "дыры" - средняя. Для нее пока не существует эксплоита. Эксперты по ИТ-безопасности рекомендуют установить обновленную версию форума 2.0.12.
Уязвимость в vBulletin позволяет удаленному пользователю выполнить произвольные команды при обработке имен шаблонов в сценарии misc.php при включенной опции Add Template Name in HTML Comments (не является значением по умолчанию). Хакер может воспользоваться специально сформированным URL. "Дыру" имеют vBulletin 3.0.6 и более ранние версии. Рейтинг опасности уязвимости - низкая в конфигурации по умолчанию. Для ее использования уже есть эксплоит. Эксперты советуют установить последнюю версию программы, сообщил Securitylab.
Ещё новости по теме:
18:20