開源論壇軟體phpBB近日 發布更新 ,修補重大身分驗證繞過漏洞,攻擊者可利用這個漏洞登入包括管理者在內的任意帳號, 受影響版本涵蓋3.3.16以前的所有3.x版本,以及4.0.0-a2以前的4.x測試版本,其中3.x版已於3.3.17版修補完成,但4.x版尚未修補。
前述漏洞是由資安公司 Aikido發現 ,並透過HackerOne通報。Aikido指出此漏洞已存在逾10年,攻擊者僅需發送特製HTTP請求,便能觸發漏洞,進而登入任意帳號,由於phpBB預設公開論壇會員名單,因而攻擊者可輕易取得帳號名稱,藉此冒充論壇管理員或其他用户,從而讀取私人訊息,或利用管理員帳號,取得完整的論壇讀取、寫入和刪除權限。但管理者控制面板(Admin Control Panel ,ACP)另有獨立密碼保護,所以此漏洞不致造成遠端執行程式碼。