目錄
漏洞描述
漏洞複現
影響範圍
修正建議
首頁 運維 安全 vBulletin 5.x 遠端程式碼執行漏洞的範例分析

vBulletin 5.x 遠端程式碼執行漏洞的範例分析

May 18, 2023 am 11:46 AM
vbulletin

 vBulletin元件##介紹

vBulletin是論壇和社群發佈軟體的全球領導者。其安全性,強大的管理功能和速度,可為40,000多個線上社群提供服務等特質備受客戶青睞。很多大型論壇都選擇vBulletin作為自己的社群。從vBulletin官方網站所展示的客戶名單可以得知,著名的遊戲製作公司EA、著名的遊戲平台Steam、日本大型跨國企業Sony、以及美國NASA等均為其客戶,vBulletin高效,穩定,安全,在中國也有很多大型客戶,例如蜂鳥網,51團購,海洋部落等在線上萬人的論壇都用vBulletin。

漏洞描述

2020年8月11日,深信服安全團隊追蹤到一則vBulletin 5.x版本遠端程式碼執行漏洞的0-day訊息,此0-day漏洞是對2019年vBulletin CVE-2019-16759漏洞修補程式的繞過,漏洞定級為高危險。此漏洞影響vBulletin 5.x系列所有版本,且官方尚未修復該漏洞以及給出解決方案,遠端攻擊者能夠透過精心建構的惡意參數,執行任意程式碼,控制目標伺服器或竊取敏感用戶資訊。

漏洞複現

透過在vBulletin 5.x版本復現漏洞,執行echo指令,效果如圖:

vBulletin 5.x 远程代码执行漏洞的示例分析

影響範圍

#透過網路空間搜尋引擎可以得知,在全球範圍內,對網路開放的vBulletin網站有近3萬個,其中較多網站為國際大型企業所維護的國際社群論壇,所以漏洞影響面較大。

目前受影響的版本為:

vBulletin 5.x,即vBulletin 5系列的全版本皆受影響

修正建議

  1. #vBulletin官方尚未修正該漏洞,請受漏洞影響的用戶追蹤vBulletin官網,取得最新修復補丁:https://www.vbulletin.com/

  2. 臨時解決方案:vBulletin擁有者可以透過以下步驟對論壇的設定進行以下修改來防止利用:

  • 進入vBulletin管理員控制面板

  • #點擊左側選單中的“Settings”,然後點擊下拉選單中的“Options”

  • 選擇“General Settings”,然後點擊“Edit Settings”

  • ##找到“Disable PHP, Static HTML , and Ad Module rendering"”,設定為“YES”,然後儲存即可。
  • #

以上是vBulletin 5.x 遠端程式碼執行漏洞的範例分析的詳細內容。更多資訊請關注PHP中文網其他相關文章!

本網站聲明
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

Video Face Swap

Video Face Swap

使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱門文章

<🎜>:泡泡膠模擬器無窮大 - 如何獲取和使用皇家鑰匙
3 週前 By 尊渡假赌尊渡假赌尊渡假赌
北端:融合系統,解釋
4 週前 By 尊渡假赌尊渡假赌尊渡假赌
Mandragora:巫婆樹的耳語 - 如何解鎖抓鉤
3 週前 By 尊渡假赌尊渡假赌尊渡假赌

熱工具

記事本++7.3.1

記事本++7.3.1

好用且免費的程式碼編輯器

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發環境

Dreamweaver CS6

Dreamweaver CS6

視覺化網頁開發工具

SublimeText3 Mac版

SublimeText3 Mac版

神級程式碼編輯軟體(SublimeText3)

熱門話題

Java教學
1670
14
CakePHP 教程
1428
52
Laravel 教程
1329
25
PHP教程
1274
29
C# 教程
1256
24