Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en myBB 1.6.4 (CVE-2011-10018)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/08/2025
Última modificación:
14/08/2025

Descripción

La versión 1.6.4 de myBB se distribuyó con una puerta trasera no autorizada incrustada en el código fuente. Esta puerta trasera permitía a atacantes remotos ejecutar código PHP arbitrario inyectando payloads en una cookie colapsada especialmente manipulada. Esta vulnerabilidad se introdujo durante el empaquetado y no formaba parte de la lógica de la aplicación. Su explotación no requiere autenticación y compromete por completo el servidor web en el contexto de la aplicación web.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mybb:mybb:1.6.4:*:*:*:*:*:*:*