CVE-2019-16759: vBulletin RCE
A vulnerabilidade CVE-2019-16759 afeta o módulo PHP do vBulletin, permitindo execução remota de código. Com uma probabilidade de exploração de 99,7% nos próximos 30 dias, é considerada crítica. A CISA confirmou exploração ativa e exige atualizações de acordo com as instruções do fornecedor.
A confiança é alta devido à confirmação de exploração ativa pela CISA KEV e à probabilidade de exploração alta indicada pelo EPSS.
O que aconteceu
A vulnerabilidade CVE-2019-16759 é uma vulnerabilidade de execução remota de código no módulo PHP do vBulletin. O CVSS 3.1 atribuiu um vetor de ataque de AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, indicando que a vulnerabilidade pode ser explorada via rede, com complexidade baixa, sem necessidade de privilégios ou interação do usuário. O EPSS indica uma probabilidade de exploração de 99,73%.
Por que isso importa
Essa vulnerabilidade permite que atacantes executem código arbitrário no servidor, potencialmente levando a comprometimento total do sistema. Isso pode resultar em perda de dados confidenciais, alteração de dados e indisponibilidade do serviço.
Quem está em risco
Todos os usuários do vBulletin, especialmente aqueles com versões 5.0.0 ou superiores, estão em risco.
Detalhes técnicos
A vulnerabilidade é explorada via parâmetro widgetConfig[code] em uma requisição ajax/render/widget_php. O vetor de ataque é NETWORK, com complexidade LOW, sem necessidade de privilégios ou interação do usuário. Referências de exploit/PoC estão disponíveis em http://packetstormsecurity.com/files/154623/vBulletin-5.x-0-Day-Pre-Auth-Remote-Command-Execution.html e http://packetstormsecurity.com/files/154648/vBulletin-5.x-Pre-Auth-Remote-Code-Execution.html.
IOCs Identificados
Nenhum IOC estruturado foi identificado na fonte original.
Consulte a fonte diretamente para busca manual de indicadores.
Ações recomendadas
- 1
Atualize o vBulletin para a versão mais recente, de acordo com as instruções do fornecedor.
- 2
Aplique patches de segurança disponíveis para a versão do vBulletin em uso.
- 3
Monitore os logs de acesso e de erro do servidor para detectar possíveis tentativas de exploração.
Sugestões de detecção
- ›
Monitore os logs de acesso do servidor web para requisições suspeitas ao endpoint ajax/render/widget_php.
- ›
Verifique os logs de erro do PHP para mensagens de erro relacionadas à execução de código.
Falsos positivos
Não há dados suficientes para avaliar falsos positivos.