← volver
CVE-2023-53979

MyBB 1.8.32 Authenticated Remote Code Execution via Chained Vulnerabilities

CVSS 8.6 HIGHEPSS 0.7%CWE-22
En resumen

MyBB 1.8.32 permite que administradores autenticados carguen archivos maliciosos eludiendo restricciones de carga, y luego ejecuten código dañino en el servidor. El problema ocurre porque el software no valida correctamente las cargas y permite modificar configuraciones que controlan dónde se almacenan los archivos.

Detalle técnico

Un administrador autenticado puede encadenar múltiples vulnerabilidades para lograr RCE: modificar configuraciones de directorio de carga, cargar un archivo de imagen con PHP incrustado que evite la validación de avatar (CWE-22 path traversal), y ejecutar código arbitrario a través de la interfaz de edición de configuración de idioma. Requiere privilegios de administrador, pero resulta en ejecución de código completa en el sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
MyBB 1.8.32 contains a chained vulnerability that allows authenticated administrators to bypass avatar upload restrictions and execute arbitrary code. Attackers can modify upload path settings, upload a malicious PHP-embedded image file, and execute commands through the language configuration editing interface.
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
Mybb · MyBB

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →