← volver
CVE-2023-46251

Visual editor persistent Cross-site Scripting (XSS) in MyBB

CVSS 7.5 HIGHEPSS 0.5%CWE-79
En resumen

El editor visual de MyBB no limpia adecuadamente código malicioso en mensajes del foro, permitiendo que atacantes inyecten scripts que se ejecutan en el navegador de las víctimas al ver o responder posts especialmente elaborados. Esto puede resultar en robo de cuentas, captura de credenciales o acciones no autorizadas en el foro.

Detalle técnico

Vulnerabilidad XSS basada en DOM en el editor visual (_SCEditor_) de MyBB, donde el procesamiento personalizado de MyCode falla al escapar entidades HTML durante la renderización. Los vectores de ataque incluyen parámetros GET/POST pre-rellenados y mensajes maliciosos citados; la explotación ocurre cuando las víctimas acceden a páginas con el editor habilitado e interactúan con contenido MyCode manipulado, permitiendo potencialmente secuestro de sesión o inyección de malware.

Resumen generado y traducido por IA a partir de la descripción oficial.
MyBB is a free and open source forum software. Custom MyCode (BBCode) for the visual editor (_SCEditor_) doesn't escape input properly when rendering HTML, resulting in a DOM-based XSS vulnerability. This weakness can be exploited by pointing a victim to a page where the visual editor is active (e.g. as a post or Private Message) and operates on a maliciously crafted MyCode message. This may occur on pages where message content is pre-filled using a GET/POST parameter, or on reply pages where a previously saved malicious message is quoted. The impact is be mitigated when: 1. the visual editor is disabled globally (_Admin CP → Configuration → Settings → Clickable Smilies and BB Code: [Clickable MyCode Editor](https://github.com/mybb/mybb/blob/mybb_1836/install/resources/settings.xml#L2087-L2094)_ is set to _Off_), or 2. the visual editor is disabled for individual user accounts (_User CP → Your Profile → Edit Options_: _Show the MyCode formatting options on the posting pages_ checkbox is not checked). MyBB 1.8.37 resolves this issue with the commit `6dcaf0b4d`. Users are advised to upgrade. Users unable to upgrade may mitigate the impact without upgrading MyBB by changing the following setting (_Admin CP → Configuration → Settings_): - _Clickable Smilies and BB Code → [Clickable MyCode Editor](https://github.com/mybb/mybb/blob/mybb_1836/install/resources/settings.xml#L2087-L2094)_: _Off_. Similarly, individual MyBB forum users are able to disable the visual editor by diabling the account option (_User CP → Your Profile → Edit Options_) _Show the MyCode formatting options on the posting pages_.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
mybb · mybb

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →