6月16日,开源论坛软件phpBB被曝出一项极具危险性的身份认证绕过漏洞。据官方通告,从3.3.16及之前的所有3.x系列版本,到4.0.0-a2之前的全部4.x测试版本,均受影响,无一幸免。黑客仅需发送精心构造的HTTP请求,即可直接登录任意用户账户——包括论坛管理员账号。目前官方已发布3.3.17版本安全更新,为这一高危漏洞打上了“补丁”。

该漏洞由安全公司Aikido发现,并通过HackerOne平台向官方提交。据Aikido透露,这一安全缺陷已潜伏超过十年,攻击门槛极低——只需发送特定的HTTP请求,即可触发认证绕过,直接登录任意账户。更令人担忧的是,phpBB默认公开论坛用户列表,这意味着攻击者可轻松获取目标用户名,进而冒充管理员或普通用户,读取私信等敏感信息。一旦攻击者获得管理员权限,就不仅能查看私信,整个论坛的内容(读取、修改、删除)都将落入其掌控。
不过,有一点值得庆幸:phpBB的后台管理面板(Admin Control Panel,简称ACP)采用了独立密码保护机制。因此,目前该漏洞还无法直接导致远程代码执行(RCE)风险。换句话说,攻击者能够“进门”,但暂时还不能“搬东西”或“拆房子”。但无论如何,对于长期运行旧版phpBB的站点而言,这依然是一个需要立即处理的高危风险。
