Vulnerabilidad en myBB 1.6.4 (CVE-2011-10018)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/08/2025
Última modificación:
14/08/2025
Descripción
La versión 1.6.4 de myBB se distribuyó con una puerta trasera no autorizada incrustada en el código fuente. Esta puerta trasera permitía a atacantes remotos ejecutar código PHP arbitrario inyectando payloads en una cookie colapsada especialmente manipulada. Esta vulnerabilidad se introdujo durante el empaquetado y no formaba parte de la lógica de la aplicación. Su explotación no requiere autenticación y compromete por completo el servidor web en el contexto de la aplicación web.
Impacto
Puntuación base 4.0
10.00
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mybb:mybb:1.6.4:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://blog.mybb.com/2011/10/06/1-6-4-security-vulnerabilit/
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/exploits/unix/webapp/mybb_backdoor.rb
- https://web.archive.org/web/20111015224948/http://secunia.com/advisories/46300/
- https://www.exploit-db.com/exploits/17949
- https://www.vulncheck.com/advisories/mybb-backdoor-arbitrary-command-execution
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/exploits/unix/webapp/mybb_backdoor.rb
- https://www.exploit-db.com/exploits/17949



