PT-2026-53086 · Mybb · Mybb
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
MyBB versão 1.8.40
Description
Existe um problema onde usuários com acesso limitado ao Painel de Controle do Administrador (ACP) podem atribuir qualquer grupo de usuário a uma conta durante a criação ou edição. Isso ocorre porque a função
verify usergroup() no manipulador de dados do módulo de usuário retorna verdadeiro incondicionalmente para o grupo de Administradores (gid 4). Consequentemente, um administrador com apenas permissões delegadas de gerenciamento de usuários pode atribuir o grupo de Administradores a uma conta, resultando em uma escalada de privilégios para o conjunto completo de permissões de Administrador.Recommendations
Atualize o MyBB para uma versão posterior à 1.8.40.
Revise e restrinja as permissões de usuário dentro do Painel de Controle do Administrador para minimizar o risco de atribuição não autorizada de grupos.
Exploit
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mybb