
Serverni egallab olishga ruxsat berilgan zaiflik.
phpBB3 forum boshqaruv tizimida xavfli zaiflik aniqlandi. Administrator imtiyozlariga ega bo’lgan tajovuzkor o’z kodini ishga tushirishi va serverni boshqarishi mumkin. Muammo (CVE-2018-19274) administratorlarga forumga yuklangan rasmlarni Imagick muharriri yordamida tahrirlash imkonini beruvchi funksiyaga ta’sir qiladi. Zaiflikdan foydalanish uchun tajovuzkor serverda zararli faylni joylashtirishi va unga olib boradigan aniq yo’lni bilishi kerak. Hujum .phar formatidagi PHP arxivlariga asoslangan Phar deserialization texnikasi yordamida amalga oshiriladi.
Hujum bir necha bosqichlarni o’z ichiga oladi: zararli kodni o’z ichiga olgan Phar faylini serverga yuklash (buni amalga oshirish oson, chunki phpBB3 foydalanuvchilarga post qo’shimchalarini yuklash imkonini beradi), fayl kengaytmasini o’zgartirish, faylga aniq yo’lni ajratib olish va keyin zaiflikdan foydalanish. Jarayon bu yerda batafsilroq tasvirlangan.
Ishlab chiquvchilar yuqorida aytib o’tilgan zaiflikni phpBB 3.2.4 versiyasida tuzatdilar. Muammoni hal qilish uchun administrator panelida mutlaq yo’llarni ko’rsatish imkoniyati olib tashlandi.