Обновить

Комментарии 7

В статье не упомянуто, но уязвимость эксплуатируется, если используется авторизация с помощью сервера apache

Срабатывает и на nginx. Вот пример одного уязвимого ресурса:

~$ curl --head https://www.example.com/forum/viewtopic.php?p=123456

HTTP/2 200

server: nginx

date: Fri, 12 Jun 2026 11:45:50 GMT

dartraiden, спасибо, что сделали новость об этой CVE, думаю, что на праздниках пропустил бы.

Хабр, кто успел изучить вопрос, расскажите и нам пжл:

  • Начиная с какой версии уязвимость присутствует? Т.е. как обстоят дела со старыми версиями? У phpBB есть много любителей версии 3.0.*, а также тех, кто сидит на ней вынужденно из-за того, что в 3.1 полностью изменили установку расширений.

  • Есть ли патчи для старых версий?

Уязвимость находится в реализации OAuth (причём, уязвимы и конфигурации, где поддержка OAuth не включена), а она появилась в 3.1

Так что, есть вероятность, что ветка 3.0 не пострадала.

С другой стороны, в 3.0 могут быть свои большущие дыры, просто их никто там пока не ищет. Но Claude Fable уже вышла в релиз...

Пробовал на своем форуме 3.0. Вроде эксплойт не работает.

В новость добавлен сценарий, следуя которому атакующий может получить доступ даже к админке, осуществив таким образом полный захват форума.

заходит в управление группами и добавляет созданного ранее пользователя в главные администраторы

Добавить пользователя в группу без доступа в админку довольно редкий сценарий, обычно серьёзные группы от этого защищены.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Другие новости