Un código de ataque público permite tomar control de foros en línea sin necesitar cuenta
Se publicó el código detallado de un ataque que permite ejecutar comandos en servidores de foros vBulletin sin necesitar cuenta ni interacción de otro usuario. Afecta a las versiones 6.2.1 y 6.1.6 o anteriores; existe una corrección disponible desde antes de esta publicación.
Qué ocurrió
Investigadores publicaron el 27 de julio el código detallado de un ataque contra vBulletin, el software usado para construir foros y comunidades en línea. El ataque permite a cualquier persona, sin necesitar una cuenta ni que otro usuario interactúe, ejecutar comandos en el servidor que aloja el foro. Afecta a las versiones 6.2.1 y 6.1.6, y anteriores; ya existía una corrección disponible antes de que este código se hiciera público.
Quién está expuesto
Organizaciones que administran un foro o comunidad en línea construida con vBulletin en las versiones señaladas, sin haber aplicado la actualización de seguridad correspondiente.
Impacto potencial
Con el código del ataque ya disponible públicamente, cualquier foro sin actualizar queda expuesto a que un atacante tome control del servidor, robe los datos de los usuarios registrados (nombres, correos, contraseñas) o desfigure el sitio públicamente.
Leer fuente original →