Der US-Sicherheitsforscher Amir Etemadieh hat eine Zero-Day-Lücke in der Forensoftware vBulletin veröffentlicht. In einem Blogeintrag stellt er zudem Beispielcode für einen Exploit zur Verfügung. Ein Angreifer kann unter Umständen ohne Authentifizierung die vollständige Kontrolle über ein VBulletin-Forum übernehmen.
Der eigentliche Fehler steckt im Template-System von vBulletin. Er erlaubt das Einschleusen und Ausführen von Schadcode aus der Ferne. Laut Etemadieh blockiert der im letzten Jahr entwickelte Patch die Remotecodeausführung nur unzureichend. Er habe einen sehr einfachen Weg gefunden, dieselbe Schwachstelle weiterhin auszunutzen. Seine Behauptung stützt er mit Beispielcode für einen Exploit in Bash, Python und Ruby.
Gegenüber ZDNet USA erklärte der Forscher zudem, er habe vor der Veröffentlichung seines Blogeintrags das vBulletin-Team nicht informiert. Der kommerzielle Anbieter der Forensoftware, MH Sub, stand für eine Stellungnahme nicht zur Verfügung.
Schon im vergangenen Jahr hatte die Veröffentlichung der Schwachstelle trotz der prompten Reaktion der Entwickler eine Welle von Hackerangriffen auf vBulletin-Foren ausgelöst. Foren sind aufgrund der oftmals großen Mengen an Nutzerdaten ein beliebtes Ziel von Hackern.
Etemadieh nennt in seinem Blogeintrag auch einen Workaround, mit dem sich Forenbetreiber vor neuen Attacken schützen können. In den allgemeinen Einstellungen muss demnach der Punkt „PHP, statisches HTML und Ad Module Rendering deaktivieren“ ausgewählt werden.
Inzwischen steht allerdings auch ein Patch zur Verfügung. Er steht für die Version 5.60, 5.6.1 und 5.6.2 zur Verfügung. Ältere Versionen müssen laut vBulletin-Team als angreifbar angesehen werden und sollten auf die Version 5.6.2 aktualisiert werden.
Die Gigamon Visibility Platform ist der Katalysator für die schnelle und optimierte Bereitstellung des Datenverkehrs für Sicherheitstools, Netzwerkperformance- und Applikationsperformance-Monitoring. Erfahren Sie in diesem Webinar, wie Sie mit Gigamon-Lösungen die Effizienz ihrer Sicherheitsarchitektur steigern und Kosten einsparen können.
Erstmals liegen Preise für Verbraucher vor. Sie zahlen weniger als Geschäftskunden. Dafür beschränkt Microsoft den…
Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…
Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.
2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…
Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…
NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.