vBulletin 5.x 远程代码执行漏洞的示例分析


本篇文章为大家展示了vBulletin 5.x 远程代码执行漏洞的示例分析,内容简明扼要并且容易理解,绝对能使你眼前一亮,通过这篇文章的详细介绍希望你能有所收获。vBulletin是论坛和社区发布软件的全球领导者。其安全性,强大的管理功能和速度,可为40,000多个在线社区提供服务等特点备受客户青睐。很多大型论坛都选择vBulletin作为自己的社区。从vBulletin官方网站所展示的客户列表可以得知,著名的游戏制作公司EA、著名的游戏平台Steam、日本大型跨国企业Sony、以及美国NASA等均为其客户,vBulletin高效,稳定,安全,在中国也有很多大型客户,比如蜂鸟网,51团购,海洋部落等在线上万人的论坛都用vBulletin。2020年8月11日,深信服安全团队跟踪到一则vBulletin 5.x版本远程代码执行漏洞的0-day信息,该0-day漏洞是对2019年vBulletin CVE-2019-16759漏洞补丁的绕过,漏洞定级为高危。此次漏洞影响vBulletin 5.x系列所有版本,且官方尚未修复该漏洞以及给出解决方案,远程攻击者能够通过精心构造的恶意参数,执行任意代码,控制目标服务器或窃取敏感用户信息。通过在vBulletin 5.x版本复现该漏洞,执行echo命令,效果如图:通过网络空间搜索引擎可以得知,在全球范围内,对互联网开放的vBulletin网站有近3万个,其中较多网站为国际大型企业所维护免费云主机域名的国际社区论坛,所以该漏洞影响面较大。目前受影响的版本为:vBulletin 5.x,即vBulletin 5系列的全版本均受影响。vBulletin官方尚未修复该漏洞,请受该漏洞影响的用户关注vBulletin官网,获取最新修复补丁:https://www.vbulletin.com/临时解决方案:vBulletin所有者可以通过以下步骤对论坛的设置进行以下修改来防止利用:进入vBulletin管理员控制面板单击左侧菜单中的“Settings”,然后单击下拉菜单中的“Options”选择“General Settings”,然后单击“Edit Settings”查找“Disable PHP, Static HTML, and Ad Module rendering””,设置为“YES”,然后保存即可。上述内容就是vBulletin 5.x 远程代码执行漏洞的示例分析,你们学到知识或技能了吗?如果还想学到更多技能或者丰富自己的知识储备,欢迎关注云编程开发博客行业资讯频道。

相关推荐: EOS代码分析6 P2P主动握手过程

主动链接对端connect( seed_node ); 链接peer节点if (start_session( c )) { c->send_handshake (); //发送握手协议 }c->send_handshake (); //初始化结构体…

免责声明:本站发布的图片视频文字,以转载和分享为主,文章观点不代表本站立场,本站不承担相关法律责任;如果涉及侵权请联系邮箱:360163164@qq.com举报,并提供相关证据,经查实将立刻删除涉嫌侵权内容。

(0)
打赏 微信扫一扫 微信扫一扫
上一篇 02/06 17:40
下一篇 02/06 17:40