
Комментарии 7
В статье не упомянуто, но уязвимость эксплуатируется, если используется авторизация с помощью сервера apache
dartraiden, спасибо, что сделали новость об этой CVE, думаю, что на праздниках пропустил бы.
Хабр, кто успел изучить вопрос, расскажите и нам пжл:
Начиная с какой версии уязвимость присутствует? Т.е. как обстоят дела со старыми версиями? У phpBB есть много любителей версии 3.0.*, а также тех, кто сидит на ней вынужденно из-за того, что в 3.1 полностью изменили установку расширений.
Есть ли патчи для старых версий?
Уязвимость находится в реализации OAuth (причём, уязвимы и конфигурации, где поддержка OAuth не включена), а она появилась в 3.1
Так что, есть вероятность, что ветка 3.0 не пострадала.
С другой стороны, в 3.0 могут быть свои большущие дыры, просто их никто там пока не ищет. Но Claude Fable уже вышла в релиз...
Пробовал на своем форуме 3.0. Вроде эксплойт не работает.
В новость добавлен сценарий, следуя которому атакующий может получить доступ даже к админке, осуществив таким образом полный захват форума.
Обнаружена критическая уязвимость в phpBB, позволяющая войти в учётную запись любого пользователя