CVE-2020-17496: RCE em vBulletin
A vulnerabilidade CVE-2020-17496 permite execução remota de código em versões do vBulletin. A CISA confirma exploração ativa e exige atualização. O EPSS indica alta probabilidade de exploração nos próximos 30 dias.
A confiança é alta devido à confirmação de exploração ativa pela CISA KEV, alta probabilidade de exploração indicada pelo EPSS e disponibilidade de exploits/PoC.
O que aconteceu
A vulnerabilidade CVE-2020-17496 é uma falha no módulo PHP do vBulletin que permite execução remota de código via subWidgets maliciosos. O CVSS 3.1 indica um vetor de ataque de rede, complexidade baixa, sem privilégios exigidos e sem interação do usuário.
Por que isso importa
A exploração dessa vulnerabilidade pode levar a comprometimento total do sistema, permitindo que atacantes executem código arbitrário, obtenham acesso não autorizado e causem danos significativos.
Quem está em risco
Organizações que utilizam o vBulletin, especialmente aquelas com versões vulneráveis (>= 5.5.4), estão em risco.
Detalhes técnicos
O vetor de ataque é via rede, com complexidade baixa e sem necessidade de privilégios ou interação do usuário. A CWE-74 indica uma vulnerabilidade de injeção. Referências de exploit/PoC estão disponíveis em https://blog.exploitee.rs/2020/exploiting-vbulletin-a-tale-of-patch-fail/ e https://seclists.org/fulldisclosure/2020/Aug/5.
IOCs Identificados
Nenhum IOC estruturado foi identificado na fonte original.
Consulte a fonte diretamente para busca manual de indicadores.
Ações recomendadas
- 1
Atualize para a versão 5.6.0 ou superior do vBulletin, seguindo as instruções do vendor
- 2
Aplique os patches de segurança disponíveis em https://forum.vbulletin.com/forum/vbulletin-announcements/vbulletin-announcements_aa/4445227-vbulletin-5-6-0-5-6-1-5-6-2-security-patch
- 3
Monitore os logs de acesso e execução de código para detectar possíveis tentativas de exploração
Sugestões de detecção
- ›
Monitore os logs de acesso do vBulletin para requests maliciosos com subWidgets maliciosos
- ›
Configure regras de firewall para bloquear tráfego suspeito direcionado ao vBulletin
Falsos positivos
Não há dados suficientes para avaliar falsos positivos.