CVE-2022-24734
تنفيذ التعليمات البرمجية عن بُعد في mybb
- تم النشر
- 09/03/2022
- محدث
- 22/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 11/05/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
MyBB هو برنامج منتديات مجاني ومفتوح المصدر. في الإصدارات المتأثرة، لا تتحقق وحدة إدارة الإعدادات في لوحة Admin CP من أنواع الإعدادات بشكل صحيح عند الإدراج والتحديث، مما يجعل من الممكن إضافة إعدادات من النوع المدعوم `php` مع كود PHP، يتم تنفيذه في صفحات _Change Settings_. يؤدي هذا إلى ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE). تتطلب الوحدة المعرضة للخطر الوصول إلى لوحة Admin CP مع صلاحية `Can manage settings?`. وحدة الإعدادات في MyBB، التي تسمح للمسؤولين بإضافة وتعديل وحذف الإعدادات غير الافتراضية، تخزن بيانات الإعداد في سلسلة كود خيارات ($options_code; عمود قاعدة البيانات mybb_settings.optionscode) التي تحدّد نوع الإعداد وخياراته، مفصولة بحرف سطر جديد (\n). في MyBB 1.2.0، أُضيف دعم لنوع الإعداد php، حيث يكون الجزء المتبقي من كود الخيارات هو كود PHP يتم تنفيذه في صفحات Change Settings (محجوز للإضافات والاستخدام الداخلي). يعمل MyBB 1.8.30 على حل هذه المشكلة. لا توجد حلول بديلة معروفة.
المصادر
3CVE-2022-24734 PoC
- mybb-CVE-2022-24734استغلال
استغلال لثغرة تنفيذ التعليمات البرمجية عن بُعد في MyBB 1.8.29 (CVE-2022-24734) مع نشر قائم على Docker للاختبار.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.