📚 MyBB/MyBB Merge System bis 1.8.7 unbekannte Schwachstelle [CVE-2016-9420]
💡 Newskategorie: Sicherheitslücken
🔗 Quelle: vuldb.com
Eine Schwachstelle wurde in MyBB sowie MyBB Merge System bis 1.8.7 entdeckt. Sie wurde als kritisch eingestuft. Die exakten Auswirkungen einer erfolgreichen Attacke sind bis dato nicht bekannt. Die Zusammenfassung von CVE lautet:
MyBB (aka MyBulletinBoard) before 1.8.8 and MyBB Merge System before 1.8.8 allow remote attackers to have unspecified impact via vectors related to "loose comparison false positives."
Die Schwachstelle wurde am 31.01.2017 herausgegeben. Die Verwundbarkeit wird mit der eindeutigen Identifikation CVE-2016-9420 gehandelt. Umgesetzt werden kann der Angriff über das Netzwerk. Technische Details oder ein Exploit zur Schwachstelle sind nicht verfügbar. Ein Exploit zur Schwachstelle wird momentan etwa USD $0-$5k kosten (Preisberechnung vom 02/01/2017).
Ein Aktualisieren auf die Version 1.8.8 vermag dieses Problem zu lösen.
Mit dieser Schwachstelle verwandte Einträge finden sich unter 96361, 96362, 96363 und 96364.
CVSSv3
Base Score: ≈6.3Temp Score: ≈6.0
Vector: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L/E:X/RL:O/RC:X
Zuverlässigkeit: Low
CVSSv2
Base Score: ≈6.0 (CVSS2#AV:N/AC:M/Au:S/C:P/I:P/A:P)Temp Score: ≈5.2 (CVSS2#E:ND/RL:OF/RC:ND)
Zuverlässigkeit: Low
CPE
- cpe:/a:mybb:mybb:1.8.0
- cpe:/a:mybb:mybb:1.8.1
- cpe:/a:mybb:mybb:1.8.2
- cpe:/a:mybb:mybb:1.8.3
- cpe:/a:mybb:mybb:1.8.4
- cpe:/a:mybb:mybb:1.8.5
- cpe:/a:mybb:mybb:1.8.6
- cpe:/a:mybb:mybb:1.8.7
- cpe:/a:mybb_merge_system:mybb_merge_system:1.8.0
- cpe:/a:mybb_merge_system:mybb_merge_system:1.8.1
- cpe:/a:mybb_merge_system:mybb_merge_system:1.8.2
- cpe:/a:mybb_merge_system:mybb_merge_system:1.8.3
- cpe:/a:mybb_merge_system:mybb_merge_system:1.8.4
- cpe:/a:mybb_merge_system:mybb_merge_system:1.8.5
- cpe:/a:mybb_merge_system:mybb_merge_system:1.8.6
- cpe:/a:mybb_merge_system:mybb_merge_system:1.8.7
Exploiting
Lokal: NeinRemote: Ja
Verfügbarkeit: Nein
Preisentwicklung: gleichbleibend
Aktuelle Preisschätzung: $0-$5k (0-day) / $0-$5k (Heute)
Gegenmassnahmen
Empfehlung: UpgradeStatus: Offizieller Fix
0-Day Time: 0 Tage seit gefunden
Upgrade: MyBB/MyBB Merge System 1.8.8
Timeline
31.01.2017 Advisory veröffentlicht01.02.2017 VulDB Eintrag erstellt
01.02.2017 VulDB letzte Aktualisierung
Quellen
CVE: CVE-2016-9420 (mitre.org) (nvd.nist.org) (cvedetails.com)
Siehe auch: 96361, 96362, 96363, 96364, 96366
Eintrag
Erstellt: 01.02.2017Aktualisierung: 01.02.2017
Eintrag: 65.6% komplett
...