Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-06790

Опубликовано: 23 мая 2025
Источник: fstec
CVSS3: 10
CVSS2: 10
EPSS Средний

Описание

Уязвимость коммерческого веб-форума vBulletin связана с неправильной защитой альтернативного пути. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

vBulletin
PHP Group

Наименование ПО

vBulletin
PHP

Версия ПО

от 5.0.0 до 5.7.5 включительно (vBulletin)
от 6.0.0 до 6.0.3 включительно (vBulletin)
8.1 (PHP)

Тип ПО

Сетевое средство
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 10)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- проверка динамического отражения методов на ограничение доступа;
- использование верисии PHP 8.0 или ниже;
- отключение Reflection API для API-маршрутов;
- ограничение доступа к /ajax/api/ (использование.htaccess (Apache) или Nginx);
- использование SIEM-систем для включения в правила корреляции индикаторов компрометации.

Статус уязвимости

Потенциальная уязвимость

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 93%
0.11116
Средний

10 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 10
nvd
23 дня назад

vBulletin 5.0.0 through 5.7.5 and 6.0.0 through 6.0.3 allows unauthenticated users to invoke protected API controllers' methods when running on PHP 8.1 or later, as demonstrated by the /api.php?method=protectedMethod pattern, as exploited in the wild in May 2025.

CVSS3: 10
github
23 дня назад

vBulletin 5.0.0 through 5.7.5 and 6.0.0 through 6.0.3 allows unauthenticated users to invoke protected API controllers' methods when running on PHP 8.1 or later, as demonstrated by the /api.php?method=protectedMethod pattern.

EPSS

Процентиль: 93%
0.11116
Средний

10 Critical

CVSS3

10 Critical

CVSS2