vBulletin Forumlarında Kritik Kod Yürütme Açığı İçin Exploit Yayınlandı

Popüler forum yazılımı vBulletin içerisinde yer alan ve kimlik doğrulaması gerektirmeyen bir kod yürütme zafiyeti için teknik detaylar ve çalışan bir exploit kodu 27 Temmuz tarihinde kamuoyuna açıklandı. Söz konusu açık, saldırganların herhangi bir kullanıcı hesabına veya yönetici yetkisine ihtiyaç duymadan, doğrudan PHP'nin eval() fonksiyonuna erişim sağlamasına olanak tanıyor.
SSD Secure Disclosure tarafından paylaşılan bilgilere göre, bu zafiyetten etkilenen sürümler arasında vBulletin 6.2.1 ve öncesi ile 6.1.6 ve öncesi yer alıyor. Saldırı, hedef sistemle herhangi bir etkileşime girmeden, sadece özel olarak hazırlanmış bir istek gönderilerek gerçekleştirilebiliyor. Bu durum, yama uygulanmamış forum sunucularını uzaktan kod çalıştırma saldırılarına karşı tamamen savunmasız bırakıyor.
Açığın teknik detaylarının halka açık şekilde paylaşılması, saldırganların bu yöntemi aktif olarak kullanma ihtimalini artırıyor.

