Una vulnerabilidad de omisión de autenticación de 10 años descubierta en el software de foros phpBB permite a un atacante iniciar sesión como cualquier usuario, incluidos administradores. La falla no tiene identificador y es trivial de explotar con una sola solicitud HTTP. Afecta a phpBB versiones 4.0.0-a2 o 3.3.16 y anteriores.

Investigadores de la empresa de seguridad de aplicaciones Aikido encontraron el error el 2 de junio y lo reportaron a través del programa de divulgación de vulnerabilidades HackerOne del desarrollador. phpBB respondió de inmediato y solucionó el problema el 6 de junio en la versión 3.3.17 del software.

Según Aikido, la falla se introdujo en el código base de phpBB hace 10 años, afectando todas las versiones de las ramas 3.x y 4.x hasta 3.3.16 y 4.0.0-a2. Para la versión 4.x aún no hay una solución disponible. phpBB es una plataforma de foros web gratuita y de código abierto basada en PHP, que tuvo su pico de popularidad en los años 2000 y principios de 2010, y aún hoy impulsa miles de foros en todo el mundo.

La vulnerabilidad es explotable en la configuración predeterminada y no requiere conocimientos especiales.

Aikido afirma que explotar el error no requiere configuración especial, ya que se puede activar con la configuración predeterminada. El acceso de administrador podría permitir a los atacantes ver todos los mensajes privados almacenados en el foro, crear, modificar o eliminar contenido y cuentas de usuario, suplantar al personal o desfigurar los sitios. Elegir objetivos también es sencillo, ya que la lista de miembros en los foros phpBB es pública por defecto.

Aikido señala que la ejecución remota de código (RCE) no es posible debido a una verificación de contraseña separada que protege el Panel de Control de Administración. Los investigadores han retenido todos los detalles técnicos por ahora para dar tiempo a los administradores de foros a aplicar las actualizaciones de seguridad, e incluso contactaron directamente a los administradores de grandes foros basados en phpBB para alertarlos.

Un detalle a tener en cuenta es que la actualización puede causar que los foros que usan autenticación OAuth se rompan, porque el controlador de redirección de OAuth se ha movido a una nueva ubicación, aunque esto debería ser una solución simple en la mayoría de los casos. Aikido prometió publicar los detalles completos de la falla en un informe futuro, pero no proporcionó un cronograma específico.

image
image
article image
article image