MyBB < 1.6.9 複数の脆弱性

medium Nessus プラグイン ID 64936

概要

リモートのWebサーバーは、複数の脆弱性の影響を受けるPHPアプリケーションをホストしています。

説明

そのバージョン番号によると、リモート Web サーバーでホスティングされている MyBB のインストールは、複数の脆弱性の影響を受けます。

- 詳細不明な欠陥があるため、ブルートフォースの弱点が CAPTCHA システムに存在します。

-「editpost.php」スクリプトの「posthash」パラメーターに対するユーザー指定の入力の不適切なサニタイズにより存在する SQL インジェクションの脆弱性。リモートの攻撃者はこの問題を悪用して、SQL クエリを操作できるため、機密情報の漏洩やデータの変更という結果になります。

Nessusはこれらの問題をテストしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

MyBB バージョン 1.6.9 以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?706d0129

https://blog.mybb.com/2012/12/14/mybb-1-6-9-security-release/

プラグインの詳細

深刻度: Medium

ID: 64936

ファイル名: mybb_169.nasl

バージョン: 1.12

タイプ: remote

ファミリー: CGI abuses

公開日: 2013/2/28

更新日: 2024/6/5

設定: パラノイドモードの有効化, 徹底したチェックを有効にする

サポートされているセンサー: Nessus

Enable CGI Scanning: true

リスク情報

CVSS v2

リスクファクター: Medium

基本値: 6

現状値: 5

ベクトル: CVSS2#AV:N/AC:M/Au:S/C:P/I:P/A:P

脆弱性情報

CPE: cpe:/a:mybb:mybb

必要な KB アイテム: www/PHP, Settings/ParanoidReport, installed_sw/MyBB

除外される KB アイテム: Settings/disable_cgi_scanning

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2012/12/14

脆弱性公開日: 2012/12/14

参照情報

BID: 56960