Elektronika.lt

Elektronika.lt - elektronikos, informacinių ir
ryšių technologijų portalas

Adresas: http://www.elektronika.lt
El. paštas: info@elektronika.lt
 Atspausdinta iš: http://www.elektronika.lt/naujienos/kompiuterija/24501/vbulletin-forumu-pazeidziamumas-leidzia-bet-kam-suzinoti-administratoriu-prisijungimo-duomenis/spausdinti/

„vBulletin“ forumų pažeidžiamumas leidžia bet kam sužinoti administratorių prisijungimo duomenis

Publikuota: 2010-07-28 11:30
Tematika: Kompiuterija
Aut. teisės: ©IT bazė
Inf. šaltinis: IT bazė

„vBulletin“ forumus naudojančios interneto svetainės gali lengvai netekti autorizacijos duomenų, būtinų administratoriaus prisijungimui.

3.8.6 forumo versijoje aptiktas pažeidžiamumas leidžia bet kuriam naršyklę turinčiam žmogui gauti prieigą prie forumo valdymo, o taip pat pasisavinti svarbią informaciją apie jo naudotojus. Praėjusį trečiadienį bendrovė „vBulletin“ išleido šios klaidos pataisymą, tačiau paprasčiausia paieška per „Google“ rodo, kad dauguma forumo naudotojų šio pataisymo neįdiegė, o tai daro jų administratorių prisijungimo duomenis prieinamus praktiškai bet kam.

Pažeidžiamumo eksploatavimas yra ypač paprastas. Viskas, ką reikia padaryti – forumo FAQ skiltyje paieškos lange įvesti žodį „database“. Tokiu būdu forumas parodys viską, ko reikia vartotojo duomenų peržiūrai arba bazės pakitimų atlikimui administratoriaus lygiu.

Ištaisyta forumo versija gavo 3.8.6 PL1 indeksą. Norint įsitikinti jos korektišku įsidiegimu, reikia patikrinti bazėje database_ingo eilutės buvimą. Jei viskas buvo atlikta teisingai, šios eilutės rasti nepavyks.

‡ 1999–2025 © Elektronika.lt LTV.LT - lietuviškų tinklalapių vitrina Valid XHTML 1.0!