De ontwikkelaars van de forumsoftware vBulletin hebben vandaag een beveiligingsupdate uitgebracht voor een ernstige kwetsbaarheid die afgelopen dinsdag via de Full Disclosure-mailinglist openbaar werd gemaakt en mogelijk al jaren is misbruikt om websites mee aan te vallen.
Via het beveiligingslek kan een aanvaller kwetsbare websites op afstand overnemen. Het is daarbij niet vereist om over geldige inloggegevens te beschikken. Beheerders van vBulletin-fora krijgen het advies om de update zo snel als mogelijk te installeren. Voor vBulletin Connect versies 5.5.2, 5.5.3 en 5.5.4 zijn updates verschenen. Websites die van een oudere vBulletin-versie gebruikmaken moeten naar versie 5.5.2 of nieuwer upgraden om beschermd te zijn.
Een dag na het verschijnen van de details van de kwetsbaarheid zagen onderzoekers dat fora en websites werden aangevallen. Onderzoeker Troy Mursch van Bad Packets Report spreekt zelfs over "mass exploitation". Securitybedrijf GreyNoise Intelligence meldt aanvallen vanaf honderden apparaten. Volgens Chaouki Bekrar van Zerodium, een bedrijf dat zerodaylekken van onderzoekers inkoopt en doorverkoopt aan overheidsinstanties, zou de kwetsbaarheid al drie jaar bekend zijn.
Deze posting is gelocked. Reageren is niet meer mogelijk.