vBulletin < 5.5.6 修补程序级别 1/ 5.6.0 < 5.6.0 修补程序级别 1/ 5.6.1 < 5.6.1 修补程序级别 1 SQL 注入漏洞

critical Web App Scanning 插件 ID 112440

简介

vBulletin < 5.5.6 修补程序级别 1/ 5.6.0 < 5.6.0 修补程序级别 1/ 5.6.1 < 5.6.1 修补程序级别 1 SQL 注入漏洞

描述

vBulletin 是一种用于构建在线社区的常用 PHP 论坛软件。 vBulletin 低于 5.5.6 修补程序级别 1 的版本、低于 5.6.0 修补程序级别 1 的 5.6.0 版、低于 5.6.1 修补程序级别 1 的 5.6.1 版均会受到 SQL 注入漏洞影响,可通过 getIndexableContent ajax 函数中的“nodeId”参数实现。未经身份验证的远程攻击者可利用此问题来接管论坛管理员帐户,并在目标主机上实现远程代码执行。

解决方案

至少升级到版本 5.6.1 的 5.6.1 修补程序级别 1、 升级到版本 5.6.0 的 5.6.0 修补程序级别 1 及升级到以下版本的 5.5.6 修补程序级别 1。

另见

https://forum.vbulletin.com/forum/vbulletin-announcements/vbulletin-announcements_aa/4440032-vbulletin-5-5-6-5-6-0-5-6-1-security-patch-level-1

https://packetstormsecurity.com/files/157716/vBulletin-5.6.1-SQL-Injection.html

https://www.vbulletin.com/docs/html/main/upgrade_patch_level

插件详情

严重性: Critical

ID: 112440

类型: remote

发布时间: 2020/6/10

最近更新时间: 2021/9/7

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: High

基本分数: 7.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2020-12720

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 分数来源: CVE-2020-12720

漏洞信息

CPE: cpe:2.3:a:vbulletin:vbulletin:*:*:*:*:*:*:*:*

可利用: true

易利用性: Exploits are available

漏洞发布日期: 2020/5/6

参考资料信息

CVE: CVE-2020-12720