<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в MyBB, позволяющие загрузить PHP-код на сервер</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117611.html</link>
    <description>В движке для создания web-форумов MyBB (https://mybb.com/) выявлено несколько уязвимостей (https://blog.ripstech.com/2019/mybb-stored-xss-to-rce/), позволяющих организовать многоступенчатую атаку для выполнения произвольного PHP-кода на сервере. Проблемы устранены в выпуске MyBB 1.8.21 (http://blog.mybb.com/2019/06/10/mybb-1-8-21-released-security-maintenance-release/).&lt;br&gt;&lt;br&gt;&lt;br&gt;Первая уязвимость присутствует в модулях публикации и отправки приватных сообщений, и позволяет осуществить подстановку JavaScript-кода (XSS), который будет выполнен в браузере при просмотре публикации или полученного сообщения. Подстановка JavaScript возможна из-за некорректного преобразования в HTML вложенных BBCode. В частности, тег &lt;br&gt;&quot;&#091;video&#093;&quot; преобразуются в iframe с передачей указанных в BBCode атрибутов. При этом &quot;&#091;video&#093;&quot; обрабатывается отдельно от остальных BBCode, что позволяет в имени видео использовать ещё один BBCode &quot;&#091;url&#093;&quot;, который будет раскрыт после формирования iframe и из-за перекрытия двойных кавычек может подставить ат</description>

<item>
    <title>Уязвимости в MyBB, позволяющие загрузить PHP-код на сервер (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117611.html#8</link>
    <pubDate>Sat, 29 Jun 2019 00:50:57 GMT</pubDate>
    <description>пэхапэ тут, конечно же, не при чем!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в MyBB, позволяющие загрузить PHP-код на сервер (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117611.html#7</link>
    <pubDate>Fri, 14 Jun 2019 05:37:37 GMT</pubDate>
    <description>(вопрос, конечно, к эксплуатирующим софт, кого мог бы коснуться второй баг)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в MyBB, позволяющие загрузить PHP-код на сервер (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117611.html#6</link>
    <pubDate>Fri, 14 Jun 2019 05:36:56 GMT</pubDate>
    <description>Это ж как надо с головой не дружить, чтобы на сервере не ограничить пути для исполнения php?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в MyBB, позволяющие загрузить PHP-код на сервер (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117611.html#5</link>
    <pubDate>Thu, 13 Jun 2019 08:04:07 GMT</pubDate>
    <description>это какой-то флешбэк из 2001&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в MyBB, позволяющие загрузить PHP-код на сервер (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117611.html#4</link>
    <pubDate>Thu, 13 Jun 2019 07:48:33 GMT</pubDate>
    <description>вот жопокупие программеры.&lt;br&gt;какой-то bb-парсер даже написать не могут, как вообще это поделие получило такую популярность&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в MyBB, позволяющие загрузить PHP-код на сервер (1)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117611.html#3</link>
    <pubDate>Thu, 13 Jun 2019 07:18:23 GMT</pubDate>
    <description>FIDO теперь гипертекстовый и там тоже небось тэг video присутствует&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в MyBB, позволяющие загрузить PHP-код на сервер (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117611.html#2</link>
    <pubDate>Thu, 13 Jun 2019 06:30:17 GMT</pubDate>
    <description>Надо бы писать на plain text, html в notepad.eye... Ахх, нет, там же, по слухам, remote уязвимость... Короче! Переходим на telnet + BBS-ki! Fido forever!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в MyBB, позволяющие загрузить PHP-код на сервер (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117611.html#1</link>
    <pubDate>Thu, 13 Jun 2019 05:42:01 GMT</pubDate>
    <description>Сдаётся мне, что в phpBB и vBulletin есть та же проблема с вложенными  bb-кодами, так как они одну и ту же реализацию кода video между собой портировали.&lt;br&gt;https://www.phpbb.com/community/viewtopic.php?t=2156491&lt;br&gt;</description>
</item>

</channel>
</rss>
