Mail settings' command parameter injection in mybb
El software de foro MyBB permite que administradores con permisos para gestionar configuraciones inyecten comandos a través de parámetros de configuración de correo, potencialmente permitiendo la divulgación de información sensible o ejecución remota de código en el servidor.
Vulnerabilidad de inyección de comandos (CWE-74) en el manejo de parámetros de configuración de correo de MyBB. Requiere acceso a Admin CP con permisos de gestión de configuraciones. Un atacante puede inyectar comandos arbitrarios a través de la configuración mail_parameters, que se pasan sin sanitización a la función mail() de PHP, permitiendo RCE o divulgación de información según la configuración del programa de correo y permisos de archivo.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →