Xenforo Mắc Lỗi SQL Injection Thời Tàn Của Xenforo Đã Tới!

xenforo đã bắt đầu xuất hiện những lỗi đầu tiên và nó đã được công bố từ tháng 5/2016








đôi lời chia sẻ. không có mã nguồn mở CMS Framework nào có thể thoát khỏi dính lỗi nên đừng tin cái này là an toàn cái kia không an toàn như thời vbb trên đỉnh có ai thèm quan tâm xen là thằng nào đâu chỉ khi nó lỗi bug nát bét thì người ta mới hấp tấp chuyển sang xen cho an toàn và nó đã lên đỉnh cao khi người người dùng xen nhà nhà dùng xen làm forum. rồi thì nhiều người dùng thì sẽ được hacker để ý tới và nó sẽ bị bug nhanh hay chậm mà thôi vấn đề chỉ là thời gian. Đơn cử hệ điều hành Mac OS của táo khuyết apple khi mới ra nhà táo đã nổ nó rất an toàn nhưng kết quả những năm ngần đây nó là hệ điều hành có nhiều virus nhất nhì ngang ngửa với anh cửa sổ windown nhà ta. cho nên bây giờ không có gì là an toàn tuyệt đối cả!! 

Chi tiết lỗi đã được đăng tải trên 1337, 0day.today


XenAPI v1.4.1 for XenForo Multiple Unauthenticated SQL Injections
RCE Security Advisory
https
://www.rcesecurity.com1. ADVISORY INFORMATION=======================Product:  XenAPI for XenForo
Vendor URL
:  github.com/Contex/XenAPI
Type
:  SQL Injection [CWE-89]Date found:  2016-05-20
Date published
2016-05-23
CVSSv3 Score
:  7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)CVE:  -2. CREDITS==========This vulnerability was discovered and researched by Julien Ahrens from
RCE Security
.3. VERSIONS AFFECTED====================XenAPI for XenForo v1.4.1
older versions may be affected too but were not tested
.4. INTRODUCTION===============This Open Source REST API allows usage of several of XenForo's functions,
such as authentication, user information and many other functions!
(from the vendor'
s homepage)5. VULNERABILITY DETAILS========================The plugin "XenAPI" for XenForo offers a REST Api with different functions
to query 
and edit information from the XenForo database backendAmongst
those are 
"getGroup" and "getUsers"which can be called without
authentication 
(default) and since the application does not properly
validate 
and sanitize the "value" parameterit is possible to inject
arbitrary SQL commands into the XenForo backend database
.The following proof-of-concepts exploit each vulnerable REST actionand extract the hostname of the server:https://127.0.0.1/api.php?action=getUsers&value=' UNION ALL SELECTCONCAT(IFNULL(CAST(%40%40HOSTNAME AS CHAR)%2C0x20))%2CNULL%23
https
://127.0.0.1/api.php?action=getGroup&value=' UNION ALL SELECTNULL%2CNULL%2CNULL%2CNULL%2CNULL%2CCONCAT(IFNULL(CAST(%40%40HOSTNAME ASCHAR)%2C0x20))%2CNULL%23
6. RISK
=======The vulnerability allows remote attackers to read sensitive information
from the XenForo database like usernames 
and passwordsSince the affected
REST actions 
do not require an authentication hashthese vulnerabilities
can be exploited by an unauthenticated attacker
.7. SOLUTION===========Update to the latest version v1.4.2
8. REPORT TIMELINE
==================2016-05-20Discovery of the vulnerability
2016
-05-20Notified vendor via contact address
2016
-05-20Vendor provides update for both issues
2016
-05-21Provided update fixes the reported issues
2016
-05-21Vendor publishes update
2016
-05-23Advisory released
9. REFERENCES
============= 

https://github.com/Contex/XenAPI/commit/00a737a1fe45ffe5c5bc6bace44631ddb73f2ecf 
https://xenforo.com/community/resources/xenapi-xenforo-php-rest-api.902/update?update=19336

Không có nhận xét nào:

Akali Đội Mồ và 1 loạt trang phục Halloween mạ mị Bàng hoàng nhận ra chiếc chảo gang thần thánh trong PUBG chống được đạn là do... tai nạn nghề nghiệp! bỏ hơn 20 triệu bạn mới được xem SKT T1 và RNG đánh trực tiếp Cách tạo Tool Troll Ransomware bằng File *.hta Chỉ cần IP mà thôi cực chất khác Download Malwarebytes Premium 3.3.1.2183 Silent Install Đánh bại Longzhu Đau ruột với clip dàn cảnh PUBG: Quên không tắt tự động xếp team trong chế độ squad đầu tư gần 5 tỷ VNĐ game thủ chớ đụng vào nếu không muốn tụt rank cuối mùa Game thủ Hàn Quốc sắp được chơi PUBG miễn phí Gamer duy nhất dự đoán đúng tất cả các trận đấu tại CKTG mùa 7 đã bị đánh bại bởi... Samsung Galaxy gamer Việt có thể mua được trang phục đẹp mà cực hiếm này trong tiền mùa giải 2018 Hé lộ bài hát được Jay Chou thể hiện tại trận chung kết CKTG LMHT mùa 7 Hướng dẫn tăng thu nhập Google Adsense mới nhất Khổ rồi khung tải trận mới của URF Warwick quá chất King of War: "Đầu tư 5 tỷ chỉ là khởi đầu Liên Quân Mobile: Tân Nữ Vương Liên Quân bị cộng đồng ném đá dữ dội và đây là cách cô ấy đáp trả lại LMHT: Chính thức ra mắt biểu tượng Vinh Danh xếp hạng phần thưởng mùa 7 LMHT: Giá vé bán kết CKTG mùa 7 được đẩy lên cao khủng khiếp Miss Fortune Phù Thủy nếu được khách hàng ủng hộ Ngắm nhìn Riven Sát Thủ Cưa Máy ngôi sao của Samsung không dám xếp mình vào top 4 midlaner hay nhất CKTG Những game online miễn phí hoàn toàn đáng chơi nhất tháng 11 Những mẹo áp dụng vào Liên Quân Mobile nếu bạn chơi giỏi Liên Minh Huyền Thoại Những thuật ngữ trong Liên Minh Huyền Thoại được đặt theo tên game thủ ông trùm cày thuê King of War trở thành tuyển thủ LMHT thứ 2 của Việt Nam mở Cyber Game siêu khủng PUBG sắp bị cấm tại Trung Quốc và game thủ nước này chỉ có thể chơi ở server quốc tế! Revenge-RAT v3 xâm nhập máy tính cực khủng 2017 Sau QTV Share Code Tuyết rơi Noel trang trí cho Website Share khóa học tạo Website bằng WordPress cho người mới bắt đầu Share mã nguồn C# Tool Troll Blue Wonder thật là GATO quá đi Top 4 vị tướng LMHT đang có tỉ lệ thắng thấp đội sổ tôi sẽ mở KOW Center khắp Việt Nam" Tổng hợp mã nguồn 150 đồ án C# VanTom-RAT – Trojan xâm nhập máy tính cuối 2017
Được tạo bởi Blogger.