CVE-2022-24734
Удаленное выполнение кода в mybb
- Опубликовано
- 9 мар. 2022 г.
- Обновлено
- 22 апр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 11 мая 2022 г.
Удаленное выполнение кода в mybb
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
MyBB — это бесплатное форумное программное обеспечение с открытым исходным кодом. В затронутых версиях модуль управления настройками Admin CP некорректно проверяет типы настроек при добавлении и обновлении, что позволяет добавлять настройки поддерживаемого типа `php` с PHP-кодом, выполняемым на страницах _Change Settings_. Это приводит к уязвимости удалённого выполнения кода (RCE). Уязвимый модуль требует доступа к Admin CP с разрешением `Can manage settings?`. Модуль настроек MyBB, который позволяет администраторам добавлять, редактировать и удалять нестандартные настройки, хранит данные настроек в строке кода параметров (`$options_code`; столбец базы данных `mybb_settings.optionscode`), которая определяет тип настройки и её параметры, разделённые символом новой строки (`\n`). В MyBB 1.2.0 была добавлена поддержка типа настроек php, для которого оставшаяся часть кода параметров представляет собой PHP-код, выполняемый на страницах Change Settings (зарезервировано для плагинов и внутреннего использования). В MyBB 1.8.30 эта проблема устранена. Известных обходных путей нет.
CVE-2022-24734 PoC
Эксплойт для MyBB 1.8.29 уязвимости удаленного выполнения кода (CVE-2022-24734) с развертыванием на основе Docker для тестирования.
Altelus · php · 11 мая 2022 г.
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.