URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 69139
[ Назад ]

Исходное сообщение
"В форуме vBulletin обнаружена серьезная уязвимость"

Отправлено opennews , 23-Июл-10 20:33 
В популярной движке для создания web-форумов vBulletin (http://www.vbulletin.com/) обнаружена  уязвимость (http://secunia.com/advisories/40675/), по своей сути больше напоминающая троянскую закладку. При вводе в форме поиска FAQ-модуля ключевого слова "database" на экран выводится информация о параметрах подключения к MySQL серверу (хост, порт, имя БД, логин, пароль). В случае, если доступ к MySQL серверу не ограничен локальным хостом, злоумышленник может легко удаленно подключить к базе данных форума. Проблема устранена в vBulletin 3.8.6-PL1 (http://www.vbulletin.com/forum/showthread.php?357818-Securit...), патч можно загрузить здесь (http://members.vbulletin.com/patches.php). По заявлению разработчиков подобная уязвимость была вызвана недосмотром - разработчики забыли убрать отладочный код.

URL: http://secunia.com/advisories/40675/
Новость: http://www.opennet.me/opennews/art.shtml?num=27405


Содержание

Сообщения в этом обсуждении
"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено Dganic , 23-Июл-10 20:33 
не работает?

"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено manwithgrenade , 23-Июл-10 21:09 
Работает. На одном форуме всю информацию вывело. ;)

"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено Аноним123321 , 24-Июл-10 03:09 
можно хотябы скриншот? :-) с затёртыми URL, хотябы?

"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено manwithgrenade , 24-Июл-10 05:00 
Какой-то ближневосточный форум (всё лишнее затёр/убрал):
http://itmages.ru/image/view/45849/c38a3fbd

"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено Dganic , 23-Июл-10 20:41 
Покажите мне форум хде работает? =)

"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено анонимиус , 23-Июл-10 21:16 
>разработчики забыли убрать отладочный код.

жестоко


"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено ононим , 23-Июл-10 21:43 
может быть новости об уязвимостях в продуктах MS начнем писать?

"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено XoRe , 23-Июл-10 22:55 
>может быть новости об уязвимостях в продуктах MS начнем писать?

Бывает, что и про них пишут =)


"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено XoRe , 23-Июл-10 22:55 
Epic fail, как сказал бы User294 =)

Кстати, можно припомнить соседнюю тему про обсуждение уведомлений о глюках от Google.
Вбюллетень вроде платная - разослали бы всем подписчикам инфу о глюке, плюс патч, плюс инструкции, как патчить.
Напуркуа вот так на весь мир трубить о _такой_ дырени?
Пока все обновятся, можно столько форумов поломать...
Ребята из гугля, как обычно, видят дальше остальных.


"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено Gular , 24-Июл-10 07:06 
Да, он платный, причем стоит не так уж мало. Но дырка жесткая, конечно.

Кстати, кто-нибудь натыкался на дырку в phpbb? Замечал несколько таких форумов, через которые отправлялся спам. Дело похоже именно во взломе самого phpbb.


"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено XoRe , 24-Июл-10 14:39 
>Кстати, кто-нибудь натыкался на дырку в phpbb?

Натыкался.
В один прекрасный день на форуме я увидел тему с содержимым /etc/passwd сервера.
Хакер оказался относительно белым и просто публично указал на дырявость.
После этого перешел на invision power board.
Хотя это было в далеком 2004.
Не буду спорить, если начнете доказывать, что сейчас phpbb секурнее всех остальных)


"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено User294 , 24-Июл-10 15:24 
В phpbb 2.x дыр было предостаточно, и не то чтобы все вовремя обновлялись. Возможно, некроманты передают вам привет? :)

"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено Аноним , 24-Июл-10 09:04 
на версии VBulletin 3.8.0  не работает

"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено Аноним , 25-Июл-10 05:40 
Сейчас пробежался по десятку форумов на VBulletin из гугла - нигде не работает. В том числе и на маленьких, с древними версиями и т.д. Нигде не работает. Видимо не все версии уязвимы, читать исходники влом ))))

"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено slek , 25-Июл-10 19:03 
>>Видимо не все версии уязвимы, читать исходники влом
>I was first informed it was introduced into 3.8.5, and carried over to 3.8.6, but only 3.8.6 is affected.

http://www.vbulletin.com/forum/showthread.php?357801-Mega-ex...


"В форуме vBulletin обнаружена серьезная уязвимость"
Отправлено Frank , 27-Июл-10 19:01 
А провайдер некрофил, Русский vBulletin v3.8.3, не рботает :)