论坛程序vBulletin 5曝漏洞 可能已泄露千万用户数据

近日,有报道指出vBulletin开发者网站遭遇黑客攻击并且泄露了将近48万vBulletin用户的敏感信息。

在遭遇黑客攻击后,vBulletin官方紧急强制性要求用户重置密码,他们警告用户:攻击者可能利用我们的系统漏洞得到了一些用户ID以及加密后的密码。随即,vBulletin官网提及了一个用于连接5.1.4版本与5.1.9版本的安全补丁。

官方未回应

值得注意的是,即使该漏洞已经被利用并且对成千上万使用vBulletin程序套件的论坛网站造成了威胁,官方却并未就此漏洞给出一个明确的警告。ARS要求vBulletin官方对此作出回应,然而请求至今没有收到答复,因此笔者得到的信息包括来自尚未被明确证实的推断信息。

福昕阅读器官网中枪

事件持续发酵中,就在上周末,一位“coldzer0”告知大众媒体以及课题组,他攻破了vBulletin官方网站并且得到了479895位用户的隐私信息,作为攻陷证据,他将泄漏的数据截屏放在了文章的顶部,并且将数据泄露的视频更新到了yutube和Facebook,他声称:

该漏洞还严重威胁到了福昕阅读器的论坛网站,在写这篇稿子的时候,福昕阅读器的论坛已处于瘫痪状态。

紧接着星期二晚,有人将一份漏洞分析报告贴到了网上,报告中称此漏洞已经存在三年之久,并且黑客可以通过远程执行代码来控制vBulletin的用户论坛网站。

让我们把这些零碎的报道整理一下:这是vBulletin 软件无法推卸的一个0day漏洞,利用这个0day,黑客几乎可以完全控制使用vBulletin软件的论坛,如果真实情况如此,网站的管理员们应当立即停止当前所有操作并且安装补丁,对于可能泄漏账户密码的用户来说,应当立即修改当前密码,并且为防止撞库,用户应当修改其他网站中使用的相同密钥。截止笔者写稿之际,一些使用vBulletin的网站都已经暂停运作,其中包括一些针对性较强网站如Defcon.org。其实早在两年前,类似的安全隐患也曾经在vBulletin中出现过。

至此,vBulletin和福昕软件的官员还未确认漏洞细节,但是小编就此给出安全建议,FreeBuf也将继续追踪事件进度。

作者:banish

来源:51CTO

时间: 2024-09-27 14:47:53

论坛程序vBulletin 5曝漏洞 可能已泄露千万用户数据的相关文章

java程序员用ssh+oracle怎么把一张用户数据大表拆分成几个表

问题描述 java程序员用ssh+oracle怎么把一张用户数据大表拆分成几个表,有没有现成的博客可以查看学习,例子demo 解决方案 解决方案二:可以利用view啊,把大表生成不同的view解决方案三:oracle分区解决方案四:这个不是用程序来做的,直接操作数据库.分区处理

计算机病毒中心:Web论坛程序软件有高危漏洞

新华网天津1月10日专电(记者张建新)国家计算机病毒应急处理中心10日发布消息,称通过对互联网的监测发现,近期Web论坛程序应用软件Discuz!7.2版本存在高危漏洞,提醒用户及时下载安装补丁. 专家说,目前使用Discuz!7.2版本的Web站点比较多,是一款非常流行的Web论坛程序.该漏洞可导致恶意攻击者直接远程获取Web站点中的服务器,同时以一种web形式来控制服务器. 该漏洞存在于Discuz!软件中一个消息调用函数中执行参数未进行初始化设置,可以任意提交,从而可以任意执行函数命令.恶

PW论坛程序爆高危漏洞 大量网站遭遇“黑色周末”

编者按:PHPWind Forums(以下简称PW)是国内比较著名的PHP论坛程序,也是使用最为广泛的论坛程序之一.上周,PW论坛程序的一个漏洞被广泛传播,所有使用该程序的论坛能在几分钟内被黑!一时间"黑客"猖獗,个人站长损失惨重! "黑客": 这个周末有点High 2007年4月6日18:09,PW官方论坛出现一个标题为<PW5.X所有版本通杀的最新漏洞-->的提醒帖子,与此同时,"黑色周末"降临了.陆续有人四处发布关于漏洞的信息,

微软被曝 Windows 最新远程代码执行漏洞:极其糟糕!现漏洞详情已发布

 雷锋网(公众号:雷锋网)消息,众所周知,谷歌内部有一个超级黑客团队--"Project Zero",据 securityaffairs 5月8日报道,谷歌 Project Zero 的研究员在微软 Windows OS 中发现了一个远程代码执行漏洞(RCE),但是这并非简单的 RCE,他们把它定性为"近期最糟糕的 Windows RCE". 上周末,Project Zero 的研究员 Tavis Ormandy 和 Natalie Silvanovich 在社交网

Discuz论坛程序出现漏洞与解决方法

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断淘宝客 站长团购 云主机 技术大厅 今天不少论坛被爆出现漏洞问题:Discuz! 5.5 跨站问题修补 [ For 0324 ] 由于论坛在处理 Discuz! 代码时,没有严格过滤用户输入内容,可导致部分用户利用这一 BUG 发布恶意代码. 观看这种帖子的时候,恶意代码会对论坛里使用 IE 浏览器的会员造成威胁,对 FireFox 以及其他浏览器用户无效. 为避免您网

微软IE浏览器再曝漏洞影响或超IE极光漏洞

新华网天津3月10日电(记者张建新)金山安全实验室10日发布橙色安全预警,微软IE浏览器再曝新0day漏洞,该漏洞可能会导致用户电脑成肉鸡.金山安全专家预估,此漏洞一旦被利用,影响或超IE极光漏洞. 金山安全反病毒专家李铁军介绍说,该漏洞利用起来较为简单,但是危害巨大.之前影响巨大的"微软视频0day漏洞"曾被黑客以7万元的高价在互联网上进行兜售,具备同样影响力的IE新0day漏洞可能会以更高的价钱被黑客买卖. 微软报告称,如果用户访问一个恶意网站,这个安全漏洞能够让攻击者控制用户的计

WhatsApp应用曝“漏洞” 或导致被监听

今天,网络即时通讯技术迅猛发展,然而在全球拥有超过十亿用户的WhatsApp应用,现在却被曝出了设计"漏洞".有安全专家指出WhatsApp中的一项设计,可能让用户通讯内容被不法黑客或政府单位等第三方人士监听. WhatsApp应用曝"漏洞" 或导致被监听 WhatsApp应用曝"漏洞" 或导致被监听 为确保信息传输安全,WhatsApp运用Open Whisper System开发出的Signal协议作为加密密钥的交换与验证,以防信息遭中间人拦

用一套论坛程序架设多个论坛

对付抠门的空间服务商,以前大家想到了用链接数据表的方法存放更大的数据库.现在再给大家讲述另一个方法:用一个论坛的代码运行两个论坛程序.这样可以绕开那些以服务器CPU占用率过大为理由,不许在一个空间架设两套论坛程序的空间服务规定. 一.准备数据库 网上主流的ASP论坛程序(例如动网论坛6.1)大都是以Access数据库为基础的.论坛的全部帖子.用户信息.论坛设置等等都存放在一个数据库文件中.我们需要准备两个论坛数据库文件,然后让论坛程序根据不同的条件打开不同的数据库文件. 将本地机的论坛上传到服务

DVBBS等论坛存在Cookies偷取漏洞

cookie|cookies 灌水公司荣誉出品 ◇ 此漏洞所涉及版本::DVBBS.Discus所有版本,其它论坛未作测试,相信大多数都存在该漏洞 ◇ 描述:由于DVBBS等论坛对Flash采取直接播放形式,导致攻击者可以利用Flash嵌入一段javascript代码,达到偷取用户Cookies的目的 ◇ 具体分析与利用:1. 首先准备好一个可以运行ASP的空间,用来存放Cookies2. 新建一个Flash动画,加入如下代码:onClipEvent (load) {url="javascrip