关于vBulletin 5.x 远程代码执行漏洞的预警通告
日期:2020-08-11 11:04:27  发布人:教育信息化建设处  浏览量:730

vBulletin组件介绍

vBulletin是论坛和社区发布软件的全球领导者。其安全性,强大的管理功能和速度,可为40,000多个在线社区提供服务等特点备受客户青睐。很多大型论坛都选择vBulletin作为自己的社区。

漏洞描述

近期发现一则vBulletin 5.x版本远程代码执行漏洞的0-day信息,该0-day漏洞是对2019vBulletin CVE-2019-16759漏洞补丁的绕过,漏洞定级为高危。此次漏洞影响vBulletin 5.x系列所有版本,且官方尚未修复该漏洞以及给出解决方案,远程攻击者能够通过精心构造的恶意参数,执行任意代码,控制目标服务器或窃取敏感用户信息。

影响范围

通过网络空间搜索引擎可以得知,在全球范围内,对互联网开放的vBulletin网站有近3万个,其中较多网站为国际大型企业所维护的国际社区论坛,所以该漏洞影响面较大。

目前受影响的版本为:vBulletin 5.x,即vBulletin 5系列的全版本均受影响。

修复建议

1. vBulletin官方尚未修复该漏洞,请受该漏洞影响的用户关注vBulletin官网,获取最新修复补丁:https://www.vbulletin.com/

2. 临时解决方案:vBulletin所有者可以通过以下步骤对论坛的设置进行以下修改来防止利用:

1)进入vBulletin管理员控制面板

2)单击左侧菜单中的“Settings”,然后单击下拉菜单中的“Options”

3)选择“General Settings”,然后单击“Edit Settings”

4)查找“Disable PHP, Static HTML, and Ad Module rendering"”,设置为“YES”,然后保存即可。

 

 

 

联系电话:023-42464987 重庆人文科技学院信息化建设中心 版权所有