😱 Найдена 10-летняя критическая дыра в phpBB, ломающую форум одним запросом
Легендарный движок phpBB, на котором в нулевых крутилась половина интернета (и который до сих пор жив на тысячах серверов вроде Debian Forums и тд), оказался эпично дырявым.
Баг работает при дефолтных настройках, где один неавторизованный HTTP-запрос позволяет получить валидную сессию абсолютно любого пользователя. А поскольку на стандартном phpBB список мемберов открыт всем ветрам, спарсить логин админа или модератора - задача на пару секунд.
А теперь следите за руками, как именно это работает и что происходит при взломе админа:
🟢Хакер скармливает сплойт и забирает сессионную куку главного админа. Всё, теперь атакующий может читать вообще любую личку, видеть скрытые разделы, удалять любые темы, банить пользователей и постить скам от лица админа. Репутационный ущерб и слив данных ⚰️
🟢Спасительный костыль и почему форумы не рухнули от массового RCE и ботнетов? Миллионы форумов спас древний архитектурный нюанс phpBB. Разрабы еще в лохматые годы ввели правило... даже если ты авторизован как админ, для входа в Админ-панель движок требует заново ввести пароль текстом.
Поскольку баг угоняет только саму сессию, реального пароля у хакера нет. Он с разбегу упирается в окно авторизации Админ-панели. Из-за этого он физически не может зайти в админку, чтобы установить вредоносный плагин, залить шелл или сдампить БД целиком. Тот редкий случай, когда бесячее легаси-неудобство спасает сервера 🎩
Дыра жила в коде около 10 лет и затрагивает все версии вплоть до 3.3.16 и 4.0.0-a2. Экстренный патч уже выкатили в релизе 3.3.17.
Типичный 🥸 Сисадмин
Post #29168
9.83K

- 🔥 98
- 😁 25
- ❤ 11
- 👍 8
- 👀 1