🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Luki i patche

10-letnia luka w phpBB pozwala przejąć konto administratora. Wydano pilną łatkę

W phpBB odkryto 10-letnią lukę umożliwiającą ominięcie uwierzytelniania i przejęcie konta administratora. Wydano łatkę w wersji 3.3.17. Administratorzy powinni aktualizować fora niezwłocznie.

3 min read
An abstract representation of a decades-old lock, rusted and partially open, floating in a digital space with data streams flowing through it, while a small digital key approaches it.

„The vulnerability is exploitable in the default configuration and requires no special knowledge.” – to zdanie z raportu firmy Aikido powinno skłonić każdego administratora phpBB do natychmiastowego sprawdzenia wersji swojego forum. W popularnym, otwartoźródłowym oprogramowaniu do prowadzenia forów internetowych odkryto bowiem podatność pozwalającą na ominięcie uwierzytelniania. Luka, która pozostawała obecna w kodzie przez dekadę, umożliwia atakującemu zalogowanie się na konto dowolnego użytkownika, włącznie z administratorem, za pomocą pojedynczego żądania HTTP.

Dziesięć lat w cieniu

Jak informuje BleepingComputer, błąd został wykryty 2 czerwca przez badaczy z firmy Aikido, specjalizującej się w bezpieczeństwie aplikacji. Zespół niezwłocznie zgłosił go poprzez program odpowiedzialnego ujawniania podatności na platformie HackerOne. Twórcy phpBB zareagowali szybko i już 6 czerwca opublikowali łatkę w wersji 3.3.17. Problem polega na tym, że luka dotyczy wszystkich wydań z gałęzi 3.x aż do wersji 3.3.16 włącznie oraz wersji 4.0.0-a2. Dla tej ostatniej, będącej jeszcze w fazie testów, na razie nie przygotowano poprawki – administratorzy są proszeni o aktualizację do najnowszego kodu z repozytorium deweloperskiego (master). Co szczególnie niepokojące, błąd został wprowadzony do kodu źródłowego dziesięć lat temu i przez cały ten czas czekał na odkrycie.

„Jeśli używasz wersji 4.0.0-a2 lub 3.3.16 i starszych, zaktualizuj natychmiast do master (brak bezpiecznego wydania 4.x) lub do 3.3.17, aby uniknąć kompromitacji” – ostrzegają badacze Aikido w swoim raporcie.

Co może zyskać atakujący?

Luka polega na błędzie w mechanizmie uwierzytelniania. Pozwala ona osobie postronnej na przejęcie sesji dowolnego użytkownika forum. W praktyce oznacza, że atakujący może zalogować się jako administrator, a następnie wykonywać wszystkie czynności, do których uprawniony jest przejęty użytkownik. W przypadku konta administratora daje to dostęp do odczytu wszystkich prywatnych wiadomości (PW) przechowywanych na forum, możliwość tworzenia, modyfikowania i usuwania treści, zarządzania kontami użytkowników, a nawet całkowitego zeszpecenia strony (defacement). Jak podkreślają badacze Aikido, atakujący nie jest w stanie uzyskać pełnej kontroli nad serwerem (RCE), ponieważ dostępu do Panelu Administracyjnego broni oddzielne sprawdzenie hasła. Nie zmienia to jednak faktu, że skutki przejęcia konta administratora forum mogą być bardzo poważne – od kradzieży danych użytkowników po całkowite zniszczenie reputacji serwisu.

Proste cele, szybkie uderzenie

Szczególnie niebezpieczne jest, że atak nie wymaga żadnej dodatkowej konfiguracji po stronie ofiary – wystarczy domyślne ustawienie forum. Co więcej, lista członków na forach phpBB jest domyślnie publiczna, co pozwala atakującemu łatwo zidentyfikować konta o najwyższych uprawnieniach. Aikido celowo nie opublikowało jeszcze technicznych szczegółów luki, aby dać administratorom czas na wdrożenie poprawek, a nawet bezpośrednio skontaktowało się z operatorami największych forów opartych na phpBB. Firma zapowiedziała, że pełny opis podatności pojawi się w przyszłości, ale nie podała konkretnej daty.

Krok po kroku: co powinieneś zrobić

Jeśli prowadzisz forum oparte na phpBB, nie zwlekaj. Sprawdź, jaką wersję oprogramowania uruchamiasz. Dotknięte są wszystkie wydania od 3.3.16 w dół oraz wersja 4.0.0-a2. Zaktualizuj niezwłocznie do wersji 3.3.17 (dla gałęzi 3.x) lub do najnowszego kodu z repozytorium master (dla gałęzi 4.x). Twórcy phpBB ostrzegają, że aktualizacja może spowodować problemy z działaniem logowania przez OAuth – zmieniła się lokalizacja handlera przekierowań. To prosta do naprawienia zmiana w konfiguracji. Po zainstalowaniu łatki warto również zmienić hasła do wszystkich kont administracyjnych oraz dokładnie przejrzeć dzienniki zdarzeń pod kątem nietypowej aktywności.

Ta sytuacja pokazuje, jak długo mogą pozostawać ukryte nawet poważne błędy w otwartoźródłowym oprogramowaniu. Dla administratorów to kolejne przypomnienie, że regularne aktualizacje i śledzenie komunikatów bezpieczeństwa to nie opcja, a obowiązek.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR