← volver
CVE-2023-53979highCWE-22

MyBB 1.8.32 Authenticated Remote Code Execution via Chained Vulnerabilities

21Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 8.6epss 0.7%
probabilidad de explotación
0.7%top 49% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

MyBB 1.8.32 permite que administradores autenticados carguen archivos maliciosos eludiendo restricciones de carga, y luego ejecuten código dañino en el servidor. El problema ocurre porque el software no valida correctamente las cargas y permite modificar configuraciones que controlan dónde se almacenan los archivos.

Detalle técnico

Un administrador autenticado puede encadenar múltiples vulnerabilidades para lograr RCE: modificar configuraciones de directorio de carga, cargar un archivo de imagen con PHP incrustado que evite la validación de avatar (CWE-22 path traversal), y ejecutar código arbitrario a través de la interfaz de edición de configuración de idioma. Requiere privilegios de administrador, pero resulta en ejecución de código completa en el sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
MyBB 1.8.32 contains a chained vulnerability that allows authenticated administrators to bypass avatar upload restrictions and execute arbitrary code. Attackers can modify upload path settings, upload a malicious PHP-embedded image file, and execute commands through the language configuration editing interface.
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
Mybb · MyBB