Sicherheitsforscher veröffentlicht Zero-Day-Lücke in vBulletin

Der US-Sicherheitsforscher Amir Etemadieh hat eine Zero-Day-Lücke in der Forensoftware vBulletin veröffentlicht. In einem Blogeintrag stellt er zudem Beispielcode für einen Exploit zur Verfügung. Ein Angreifer kann unter Umständen ohne Authentifizierung die vollständige Kontrolle über ein VBulletin-Forum übernehmen.

Sicherheits (Bild: Shutterstock)Genau genommen gelang es Etemadieh, einen Patch für eine bereits im September 2019 bekannt gewordene Schwachstelle in der Forensoftware zu umgehen. CVE-2019-16759 wurde zwar innerhalb eines Tages von den vBulletin-Entwicklern beseitigt, aber offenbar nicht vollständig.

Der eigentliche Fehler steckt im Template-System von vBulletin. Er erlaubt das Einschleusen und Ausführen von Schadcode aus der Ferne. Laut Etemadieh blockiert der im letzten Jahr entwickelte Patch die Remotecodeausführung nur unzureichend. Er habe einen sehr einfachen Weg gefunden, dieselbe Schwachstelle weiterhin auszunutzen. Seine Behauptung stützt er mit Beispielcode für einen Exploit in Bash, Python und Ruby.

Gegenüber ZDNet USA erklärte der Forscher zudem, er habe vor der Veröffentlichung seines Blogeintrags das vBulletin-Team nicht informiert. Der kommerzielle Anbieter der Forensoftware, MH Sub, stand für eine Stellungnahme nicht zur Verfügung.

Schon im vergangenen Jahr hatte die Veröffentlichung der Schwachstelle trotz der prompten Reaktion der Entwickler eine Welle von Hackerangriffen auf vBulletin-Foren ausgelöst. Foren sind aufgrund der oftmals großen Mengen an Nutzerdaten ein beliebtes Ziel von Hackern.

Etemadieh nennt in seinem Blogeintrag auch einen Workaround, mit dem sich Forenbetreiber vor neuen Attacken schützen können. In den allgemeinen Einstellungen muss demnach der Punkt „PHP, statisches HTML und Ad Module Rendering deaktivieren“ ausgewählt werden.

Inzwischen steht allerdings auch ein Patch zur Verfügung. Er steht für die Version 5.60, 5.6.1 und 5.6.2 zur Verfügung. Ältere Versionen müssen laut vBulletin-Team als angreifbar angesehen werden und sollten auf die Version 5.6.2 aktualisiert werden.

ANZEIGE

Netzwerksicherheit und Netzwerkmonitoring in der neuen Normalität

Die Gigamon Visibility Platform ist der Katalysator für die schnelle und optimierte Bereitstellung des Datenverkehrs für Sicherheitstools, Netzwerkperformance- und Applikationsperformance-Monitoring. Erfahren Sie in diesem Webinar, wie Sie mit Gigamon-Lösungen die Effizienz ihrer Sicherheitsarchitektur steigern und Kosten einsparen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Kritische Sicherheitslücke in Microsoft Windows entdeckt

ESET-Experten warnen vor Zero-Day-Exploit, der die Ausführung von schadhaftem Code erlaubt.

2 Tagen ago

Malware-Ranking: Trojaner AsyncRat in Deutschland auf dem Vormarsch

Die höchste Verbreitung erzielt die auf Datendiebstahl ausgerichtete Malware Androxgh0st. Bei den Ransomware-Gruppen liebt Clop…

2 Tagen ago

Forscher entwickeln vernetzte Immersive-Lösungen

Fraunhofer arbeitet an einer Plattform, die 360°-Live-Streams an mehrere Spielstätten überträgt und den Besuchern Interaktionsmöglichkeiten…

2 Tagen ago

Dritte Beta von Android 16 veröffentlicht

Die kommende Version von Googles Mobilbetriebssystem erreicht Plattform-Stabilität. Damit ist die Entwicklung der APIs von…

2 Tagen ago

Intel ernennt Lip-Bu Tan zum neuen CEO

Der Manager war bis August 2024 Mitglied des Board of Directors von Intel. Der derzeitige…

3 Tagen ago

Kritische Sicherheitslücken in Adobe Acrobat und Reader

Sie erlauben unter anderem das Einschleusen und Ausführen von Schadcode aus der Ferne. Betroffen sind…

3 Tagen ago