menu
menu
logo
Опубликован эксплойт для уязвимости нулевого дня в vBulletin

Опубликован эксплойт для уязвимости нулевого дня в vBulletin

Неизвестный исследователь опубликовал в общедоступной рассылке Full Disclosure описание уязвимости нулевого дня в популярном форумном движке vBulletin, а также проверочный код для ее эксплуатации (так называемый proof-of-concept – PoC). Несколько технологических ресурсов уже проверили публикацию и подтвердили как наличие уязвимости, так и действенность эксплойта. Уязвимость потенциально позволяет злоумышленникам дистанционное исполнение произвольного кода в системе, где запущен vBulletin - при этом атакующий даже не должен быть зарегистрирован на форуме.

vBulletin – самый популярный на сегодняшний день движок для интернет-форумов. По оценкам W3Techs, его используют 0,1% всех интернет-сайтов. Столь низкая доля не должна вводить в заблуждение: во-первых, следует понимать, что общее числа сайтов в глобальной сети превышает миллиард, а во-вторых, многие из этих сайтов не хранят какую-либо информацию о посетителях. Форумы же по определению эту информацию собирают, поскольку предусматривают регистрацию пользователей. Очевидно, что публикация серьезно угрожает десяткам тысяч форумов и миллионам их пользователей.

Мотивы анонимного публикатора неизвестны. Исследователи нередко выкладывают описание уязвимостей в открытый доступ, но делается это либо после того, как уязвимость уже устранена, либо тогда, когда разработчик, невзирая на полученную информацию, не принимает никаких мер для исправления ситуации. В данном же случае поведение автора публикации можно расценивать как безответственное. Интересно также, что фирма Zerodium, специализирующаяся на приобретении эксплойтов и описаний уязвимостей, готова платить за аналогичные уязвимости в vBulletin до 10 тысяч долларов.

Источник: ZDNet

RIGF 2025: Обсуждение ключевых вопросов управления интернетом в России
RIGF 2025: Обсуждение ключевых вопросов управления интернетом в России
В Москве завершил свою работу 15-й Российский форум по управлению Интернетом
Продажа домена Zip.ai возглавила новый выпуск рейтинга крупнейших доменных сделок
Продажа домена Zip.ai возглавила новый выпуск рейтинга крупнейших доменных сделок
Ресурс DN Journal обновил свой рейтинг
ТЦИ поздравляет с Днем рождения российского Интернета!
ТЦИ поздравляет с Днем рождения российского Интернета!
Сегодня мы отмечаем знаменательную дату — 31 год с момента регистрации первого домена в зоне .RU
ТЦИ рассказал о новых технологиях и стандартах своего Центра сертификации, приняв участие в конференции АДЭ
ТЦИ рассказал о новых технологиях и стандартах своего Центра сертификации, приняв участие в конференции АДЭ
C 2 по 3 апреля в Москве состоялась XXIII ежегодная конференция Ассоциации документальной электросвязи (АДЭ) на тему «Обеспечение доверия и безопасности при использовании ИКТ». В мероприятии приняли участие представители ТЦИ.

Контакты

г. Москва, улица 8 марта,
дом 1, строение 12 (БЦ Трио, первая башня)

+7 495 730-2969
info@tcinet.ru

Клиентская служба

+7 495 730-2970

vk-img ВКонтакте