vBulletin 任意代码执行漏洞 CVE-2015-7808 CNNVD-201511-131 CNVD-2015-07254

7.5 AV AC AU C I A
发布: 2015-11-24
修订: 2015-11-25

vBulletin是美国Internet Brands和vBulletin Solutions公司共同开发的一款开源的商业Web论坛程序。 vBulletin 5.1.4版本至5.1.9版本的decodeArguments方法中的‘unserialize’函数存在安全漏洞,该漏洞源于程序中的API没有验证Ajax请求的来源。未经身份验证的远程攻击者可通过在‘$args’变量中注入特制的对象利用该漏洞调用vB_Api类中的任意public方法,在服务器上执行任意php代码。

0%
当前有3条漏洞利用/PoC
当前有21条受影响产品信息