Exploit público lanzado para falla de ejecución de código pre-autenticación en vBulletin
Resumen
Se ha publicado un exploit que permite la ejecución de código en servidores de foros vBulletin sin autenticación, afectando versiones 6.2.1 y anteriores, así como 6.1.6 y anteriores. El ataque no requiere cuenta, acceso administrativo o interacción de otro usuario. Esto representa un riesgo significativo para la seguridad de los servidores de foros que no han aplicado los parches correspondientes.
Public exploit details released on July 27 show how an unauthenticated request can reach PHP's eval() function inside vBulletin and execute code on an unpatched forum server. The attack requires no account, administrative access, or interaction from another user. SSD Secure Disclosure lists vBulletin 6.2.1 and earlier, and 6.1.6 and earlier, as affected, but does not give a lower version