Se ha filtrado un exploit público que permite ejecutar código arbitrario en sitios web que utilizan vBulletin, un software popular para foros. La vulnerabilidad puede ser explotada incluso sin que el atacante haya iniciado sesión. Aunque la empresa desarrolladora lanzó un parche, muchos administradores aún no lo aplican. Esto significa que los foros donde participas podrían estar comprometidos, exponiendo datos personales como correos o contraseñas. Es urgente que los administradores actualicen el sistema para proteger a sus usuarios.
Detalles técnicos de la vulnerabilidad en vBulletin 🔐
La falla reside en un error de deserialización en el componente de manejo de solicitudes AJAX de vBulletin. Al enviar una petición HTTP manipulada con un payload específico, el atacante puede ejecutar comandos del sistema en el servidor. Esto permite robar la base de datos de usuarios, modificar archivos del foro o instalar puertas traseras. El exploit funciona en versiones anteriores al parche 5.6.9. Los administradores deben revisar su versión y aplicar la actualización de inmediato, ya que el código de ataque ya circula en foros de seguridad y GitHub.
El parche llegó, pero muchos foros aún viven en 1998 🦖
Si tu foro favorito parece un museo digital con diseño de los 90, probablemente también tenga el software sin actualizar desde la era del módem. Los administradores que ignoran las alertas de seguridad merecen un premio al optimismo: creen que nadie va a usar un exploit público contra ellos. Mientras tanto, los usuarios confían sus contraseñas a un sistema que se puede tumbar con una petición HTTP. Es como dejar la puerta de casa abierta y sorprenderse de que entren los vecinos. Actualiza o asume que tu foro es de dominio público.