NodeBB, sekiz güvenlik açığını yamalamak için bir güncelleme yayınladı. Aikido Güvenlik, bu açıkların tümünün yüksek şiddetli olduğunu ve AI pentest ajanlarının bunları forum yazılımının kaynak kodunun altı saatlik bir incelemesinde bulduğunu açıkladı.
Bu açıklar, 4.14.0 sürümünden önceki tüm sürümleri etkiliyor. NodeBB, tüm açıkları düzeltti ve yöneticilerin 4.14.2 sürümüne geçmeleri gerekiyor.
Açıklardan biri, bir ayar değişikliği ile ilgili. Bir üye, ana sayfa ayarını yönetici adresine yönlendirebilir, sayfanın yenilenmesi ile birlikte yönetici panosu açılabilir. Parola veya exploit kodu gerekmez.
Diğer iki açıklık, bir hesabı olmayan bir saldırgana, özel mesajlara ve özel kategorilere erişim sağlar. Bir açıklık, bir saldırganın herhangi bir kullanıcı adına sahip olmasına ve özel mesajları tek tek okumasına olanak tanır. Diğer açıklık, özel kategorilerin içeriğini, doğru şekilde istendiğinde, herhangi birine verir.
En geniş açıklık, NodeBB'nin sayfaları oluşturma şekline ilişkindir. Yazılım, bir sayfayı doldurur, ardından çevirilmiş metni ikinci bir geçişle değiştirir. Kullanıcı girişi, bu ikinci geçiş sırasında sayfa içinde zaten mevcuttur ve saldırgan, ikinci geçişin aradığı kodları sokabilir. Bu, bir saldırganın, ziyaretçinin tıklattığı zaman kodu çalıştıran bir bağlantı eklemesine, normal forum gönderileri dahil olmak üzere sitenin herhangi bir yerine olanak tanır.
Gerçekten maruz kalanlar, sekiz açıklıktan eşit değildir. Üçü, hedef forumda bir hesaba gerek duymaz. İkisi, normal bir üye hesabına ihtiyaç duyar. Son üçü, bir bağlantının açılması veya bir sayfanın yüklenmesi gerektirir.