Одна из причин, по которой уязвимость следует рассматривать как серьезную проблему, заключается не только в том, что ее можно использовать удаленно, но и не требует проверки подлинности.
Написанный на PHP, vBulletin - это широко используемый проприетарный пакет программного обеспечения для интернет-форумов, который обслуживает более 100 000 веб-сайтов в Интернете, включая сайты и форумы компаний Fortune 500 и Alexa Top 1 млн.
Согласно опубликованным деталям в списке рассылки Full Disclosure хакер утверждает, что обнаружил уязвимость удаленного выполнения кода, которая, по-видимому, затрагивает версии 5.0.0 vBulletin до последней версии 5.5.4.
Hacker News независимо друг от друга проверили, что уязвимость работает, как описано, и влияет на последнюю версию программного обеспечения vBulletin, что в конечном итоге оставляет тысячи веб-сайтов форума под угрозой взлома.
Уязвимость заключается в том, что внутренний файл виджета программного пакета форума принимает конфигурации через пар