Новости и статьи

Уязвимость в vBulletin — BDU:2025-04734

07.07.2025 · новости

Исследователь СайберОК Алексей Седой совместно с коллегой KurandX из комьюнити выявил уязвимость в vBulletin — коммерческой платформе для создания форумов и онлайн-сообществ.

СКИПА отслеживает около 1700 живых инстансов vBulletin, из которых более 1300 были уязвимы на момент выявления. В текущее время количество уязвимых снизилось до 200+.

Клиенты СайберОК СКИПА PentOps были уведомлены об уязвимости 15 апреля.

Уязвимость затрагивает старые версии vBulletin (3.x – 4.2.x) и связана с устаревшим модулем /forumrunner/, который часто остаётся активным даже после обновлений — особенно в случае использования лицензионной версии с автоматическим апдейтом через скрипт.

CVSS 3.1: 6.4 — средний* уровень опасности.
* Формально риск средний, но фактически приближается к High — эксплойт позволяет обойти HttpOnly и получить все cookie в контексте *.domain.com.

Проблемный скрипт:
/forumrunner/image.php?url=

Параметр url подвержен SSRF-атаке, а также может быть использован для перехвата cookie-файлов пользователей. Важно: выполнение происходит со стороны PHP, без участия клиента.

Ранее в рамках bug bounty мы подтвердили эксплуатацию уязвимости на реальном ресурсе: при модерации сообщения с внедрённым внешним изображением происходила отправка всех сессионных cookie на домен злоумышленника, включая авторизационные токены.

Идентификаторы
BDU:2025-04734
• COK-2025-04-04

Мы подготовили фикс (сделано для версии 4.2.3), доступен у нас в тг.