
vBulletin 5.x से 5.7.5 और 6.x से 6.2.1 में टेम्पलेट रनटाइम के भीतर vB5_Template_Runtime::runMaths() विधि में एक eval इंजेक्शन भेद्यता मौजूद है, जो बिना प्रमाणीकरण वाले दूरस्थ हमलावरों को मनमाना PHP कोड निष्पादित करने की अनुमति देती है।
शैक्षिक और रक्षात्मक प्रूफ ऑफ कॉन्सेप्ट (PoC) जो vBulletin भेद्यता CVE-2026-61511 – बिना प्रमाणीकरण के रिमोट कोड निष्पादन के संपर्क को मान्य करने के लिए है।
Telegram: https://t.me/thecodeb0ss
यह रिपॉजिटरी vBulletin भेद्यता CVE-2026-61511 के लिए एक रक्षात्मक पहचान और मान्यता प्रूफ ऑफ कॉन्सेप्ट प्रदान करती है।
सार्वजनिक रूप से उपलब्ध सुरक्षा शोध के अनुसार, CVE-2026-61511 vBulletin के टेम्पलेट रनटाइम में एक गंभीर eval इंजेक्शन भेद्यता का वर्णन करता है, जो विशिष्ट परिस्थितियों में बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE) का कारण बन सकती है।
इस परियोजना का उद्देश्य इनकी सहायता करना है:
कमजोर vBulletin इंस्टॉलेशन की पहचान करना, अधिकृत प्रयोगशाला वातावरण में समस्या को दोहराना, और आधिकारिक सुरक्षा अद्यतन लागू करने के बाद सफल उपचार को सत्यापित करना।
यह रिपॉजिटरी केवल शैक्षिक, रक्षात्मक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए है।
| CVE | विवरण |
|---|---|
| CVE-2026-61511 | vBulletin 5.x से 5.7.5 और 6.x से 6.2.1 में टेम्पलेट रनटाइम के भीतर vB5_Template_Runtime::runMaths() विधि में एक eval इंजेक्शन भेद्यता है, जो बिना प्रमाणीकरण के रिमोट हमलावरों को pagenav[pagenumber] पैरामीटर के माध्यम से गढ़ा गया इनपुट देकर मनमाना PHP कोड निष्पादित करने की अनुमति देती है। हमलावर अपर्याप्त रूप से प्रतिबंधात्मक regex फ़िल्टर का फायदा उठाकर अनुमत वर्णों के साथ phpfuck-शैली एन्कोडिंग का उपयोग करके बिना किसी प्रमाणीकरण के ajax/render टेम्पलेट मार्ग के माध्यम से मनमाना PHP कोड इंजेक्ट और निष्पादित कर सकते हैं। |
CWE: CWE-95 – गतिशील रूप से मूल्यांकित कोड में निर्देशों का अनुचित निष्प्रभावीकरण ('Eval Injection')
CVSS स्कोर: 9.3 (गंभीर)
सार्वजनिक परामर्शों के अनुसार, निम्नलिखित vBulletin संस्करण प्रभावित हैं:
उपयोगकर्ताओं को vBulletin द्वारा प्रदत्त नवीनतम पैच की गई रिलीज़ में अपग्रेड करना चाहिए।
यह परियोजना रक्षकों की सहायता के लिए डिज़ाइन की गई है:
ajax/render टेम्पलेट मार्ग तक बिना प्रमाणीकरण के पहुंचpagenav[pagenumber] जिसमें गढ़ा गया इनपुट होता हैvB5_Template_Runtime::runMaths()यह भेद्यता इसलिए मौजूद है क्योंकि regex फ़िल्टर अपर्याप्त रूप से प्रतिबंधात्मक है, जिससे हमलावर PHPFuck-शैली एन्कोडिंग तकनीकों का उपयोग करके इच्छित सत्यापन को बायपास कर सकते हैं।
यह रिपॉजिटरी केवल इनके लिए प्रकाशित की गई है:
सॉफ्टवेयर को केवल इनके विरुद्ध निष्पादित किया जाना चाहिए:
उन प्रणालियों के विरुद्ध अनधिकृत परीक्षण जिनके आप स्वामी या प्रशासक नहीं हैं, स्थानीय कानूनों, संगठनात्मक नीतियों या अंतर्राष्ट्रीय विनियमों का उल्लंघन कर सकता है।
लेखक इन्हें प्रोत्साहित या समर्थन नहीं करता:
यह रिपॉजिटरी केवल रक्षात्मक मान्यता और शैक्षिक उद्देश्यों के लिए सार्वजनिक रूप से खुलासा की गई भेद्यता के व्यवहार को प्रदर्शित करती है।
इसका उद्देश्य नहीं है कि यह आक्रामक शोषण फ्रेमवर्क के रूप में कार्य करे या अनधिकृत पहुंच को सुगम बनाए।
उपयोगकर्ताओं से अपेक्षा की जाती है कि वे सभी लागू कानूनों, विनियमों और उत्तरदायी प्रकटीकरण प्रथाओं का पालन करें।
प्रूफ ऑफ कॉन्सेप्ट को निम्नलिखित वातावरण में विकसित और मान्य किया गया था:
अन्य ऑपरेटिंग सिस्टम या पायथन संस्करणों पर निष्पादन के लिए मामूली संशोधनों की आवश्यकता हो सकती है।
प्रशासकों को दृढ़ता से सलाह दी जाती है:
श्रेय: इस भेद्यता की खोज और प्रकटीकरण के लिए Egidio Romano।
यह परियोजना शैक्षिक और रक्षात्मक सुरक्षा अनुसंधान के लिए जारी की गई है।
उपयोगकर्ता यह सुनिश्चित करने के लिए पूर्ण रूप से उत्तरदायी हैं कि सभी परीक्षण उचित प्राधिकरण के साथ और लागू कानूनों, विनियमों तथा संगठनात्मक नीतियों के अनुसार किए जाएं।
सॉफ्टवेयर "जैसा है" (AS IS) प्रदान किया जाता है, बिना किसी प्रकार की वारंटी के, स्पष्ट या निहित, जिसमें व्यापारिक योग्यता, किसी विशेष उद्देश्य के लिए उपयुक्तता और अनधिकार उल्लंघन की वारंटी शामिल है लेकिन इन्हीं तक सीमित नहीं है।
किसी भी स्थिति में लेखक या कॉपीराइट धारक किसी भी दावे, क्षति, या अन्य दायित्व के लिए उत्तरदायी नहीं होंगे, चाहे वह अनुबंध, अपकृत्य, या अन्यथा की कार्रवाई में हो, जो सॉफ्टवेयर से या सॉफ्टवेयर के उपयोग या अन्य सौदों से उत्पन्न होता है।
इस रिपॉजिटरी का उपयोग करके, आप स्वीकार करते हैं कि आप यह सुनिश्चित करने के लिए पूर्ण रूप से उत्तरदायी हैं कि आपकी गतिविधियाँ अधिकृत हैं और सभी लागू कानूनों, विनियमों और संगठनात्मक नीतियों का अनुपालन करती हैं।