Yet Another Bulletin Board (YaBB) 1.40和 1.41版本在更改为新密码之前不需要用户提交正确密码。远程攻击者通过盗用其他用户的cookie,修改expiretime设置以及将profile2作用的改变提交给index.php从而修改密码。
Yet Another Bulletin Board (YaBB) 1.40和 1.41版本在更改为新密码之前不需要用户提交正确密码。远程攻击者通过盗用其他用户的cookie,修改expiretime设置以及将profile2作用的改变提交给index.php从而修改密码。