🚨 NOVA NOTÍCIA EM DESTAQUE! 🚨
Confira agora e compartilhe com seus amigos!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Oito falhas de segurança no NodeBB se tornaram públicas na quarta-feira, junto com o código para explorá-las. A Aikido Security classifica todos os oito como de alta gravidade e diz que seus agentes de teste de IA os encontraram em uma revisão de seis horas do código-fonte do software do fórum.
Todas as versões anteriores à 4.14.0 são afetadas. O NodeBB corrigiu todos eles e os administradores devem estar no 4.14.2.
O mais simples exige uma alteração nas configurações. Um membro regular do fórum pode apontar a configuração da página inicial para o endereço do administrador, recarregar a página e o painel do administrador será aberto para eles. Sem senha, sem código de exploração.
A própria interface do fórum bloqueia essa configuração, mas o bloqueio só funciona no navegador e pode ser contornado. A maior parte do que um membro poderia acessar era somente leitura, incluindo o log de erros e qualquer lista de usuários que um administrador tivesse exportado, embora eles também pudessem trocar o logotipo do site.
Mais dois deram a um invasor sem conta acesso a coisas que deveriam ser privadas. Qualquer pessoa pode afirmar ser qualquer usuário e ler mensagens privadas, uma de cada vez. O outro entregava o conteúdo das categorias privadas a quem o solicitasse da maneira correta.
A maior falha estava na forma como o NodeBB constrói suas páginas. O software preenche uma página e, em seguida, faz uma segunda passagem para trocar o texto traduzido. A entrada do usuário já estava na página e poderia contrabandear os códigos que a segunda passagem procura. Isso permite que um invasor plante um link em quase qualquer lugar do site, inclusive em postagens comuns do fórum, que executa seu código quando um visitante clica nele.
O restante permite que um invasor assuma o controle de uma postagem existente, aumente a contagem de votos de uma postagem e execute dois ataques que plantam código malicioso por meio de um servidor falso no fediverse, a rede de sites sociais conectados em que um fórum NodeBB pode ingressar.
Quem foi realmente exposto
Os oito não são iguais. Três não precisam de conta no fórum de destino. Dois precisam de uma conta de membro comum. Os três últimos precisam que alguém clique em um link ou abra uma página.
Cinco dos oito, segundo a contagem do The Hacker News, estão no código da federação do NodeBB, a parte que conecta um fórum ao Mastodon e outros sites sociais. Isso decide quem estava em risco. Os fóruns foram instalados recentemente na versão 4 federada por padrão, então eles tinham todos os oito. Os fóruns atualizados da versão 3 tiveram a federação desativada automaticamente e, a menos que um administrador a ativasse novamente, apenas três das falhas se aplicavam.
O Aikido não publicou pontuações de gravidade para as falhas individuais, e as notas de lançamento do NodeBB não as classificam. A própria escala de recompensas de bugs do NodeBB classifica os scripts entre sites e o controle de contas como altos, e a obtenção de acesso de administrador é crítica.
Remendado em pedaços desde maio
O NodeBB corrigiu a maioria deles silenciosamente, sem dizer o que eram. O Hacker News verificou cada correção no histórico de lançamentos do NodeBB: quatro enviadas em maio, duas em junho e a maior, uma reconstrução de como o software lida com o texto da página, chegou na versão 4.14.0 em 9 de julho. Essa reconstrução tocou 325 arquivos.
O artigo do Aikido diz que os problemas foram corrigidos no início de julho, o que não corresponde a esse registro. Seu link para a correção do painel de administração aponta para uma alteração feita em janeiro de 2024, dois anos antes da revisão, enquanto as próprias notas de lançamento do NodeBB nomeiam uma alteração diferente de maio. Nenhum dos lados explica a lacuna.
Os administradores devem atualizar para 4.14.2, lançado em 23 de julho. Espere algum trabalho, porque 4.14.0 mudou a forma como os modelos de página lidam com texto e temas e plug-ins personalizados podem precisar de atualização. Desligar a federação também não é uma resposta completa, já que três das falhas não têm nada a ver com isso.
Nenhum dos oito possui um número de rastreamento CVE e ninguém relatou ataques usando-os. Uma falha separada da federação NodeBB tem uma, CVE-2026-58593, registrada em 1º de julho. Não é uma das oito do Aikido, mas fica no mesmo código e permite que um servidor externo publique e envie mensagens em nome de qualquer conta local, incluindo o administrador. Ele precisa da federação ativada e os nomes dos registros não têm versão fixa.
A página de recompensas de bugs do NodeBB diz que rejeita relatórios gerados por IA e paga apenas pelo trabalho que o próprio remetente fez. Isso rege os pagamentos em vez das correções, e esses oito foram relatados diretamente aos mantenedores e corrigidos.
O NodeBB não é o único projeto a colocá-los em campo: a plataforma de automação n8n corrigiu uma falha de login em junho que um agente de teste de IA diferente encontrou. A nota do cofundador Julian Lam no anúncio de lançamento diz que relatórios de segurança válidos chegaram constantemente ao longo do mês, “embora quase toda a IA tenha sido descoberta e gerada”.
O padrão por trás de todos os oito é o mesmo. O NodeBB verificou quem você estava no caminho principal para um recurso e pulou a verificação na rota secundária que chegava ao mesmo local.
Todas as versões anteriores à 4.14.0 são afetadas. O NodeBB corrigiu todos eles e os administradores devem estar no 4.14.2.
O mais simples exige uma alteração nas configurações. Um membro regular do fórum pode apontar a configuração da página inicial para o endereço do administrador, recarregar a página e o painel do administrador será aberto para eles. Sem senha, sem código de exploração.
A própria interface do fórum bloqueia essa configuração, mas o bloqueio só funciona no navegador e pode ser contornado. A maior parte do que um membro poderia acessar era somente leitura, incluindo o log de erros e qualquer lista de usuários que um administrador tivesse exportado, embora eles também pudessem trocar o logotipo do site.
Mais dois deram a um invasor sem conta acesso a coisas que deveriam ser privadas. Qualquer pessoa pode afirmar ser qualquer usuário e ler mensagens privadas, uma de cada vez. O outro entregava o conteúdo das categorias privadas a quem o solicitasse da maneira correta.
A maior falha estava na forma como o NodeBB constrói suas páginas. O software preenche uma página e, em seguida, faz uma segunda passagem para trocar o texto traduzido. A entrada do usuário já estava na página e poderia contrabandear os códigos que a segunda passagem procura. Isso permite que um invasor plante um link em quase qualquer lugar do site, inclusive em postagens comuns do fórum, que executa seu código quando um visitante clica nele.
O restante permite que um invasor assuma o controle de uma postagem existente, aumente a contagem de votos de uma postagem e execute dois ataques que plantam código malicioso por meio de um servidor falso no fediverse, a rede de sites sociais conectados em que um fórum NodeBB pode ingressar.
Quem foi realmente exposto
Os oito não são iguais. Três não precisam de conta no fórum de destino. Dois precisam de uma conta de membro comum. Os três últimos precisam que alguém clique em um link ou abra uma página.
Cinco dos oito, segundo a contagem do The Hacker News, estão no código da federação do NodeBB, a parte que conecta um fórum ao Mastodon e outros sites sociais. Isso decide quem estava em risco. Os fóruns foram instalados recentemente na versão 4 federada por padrão, então eles tinham todos os oito. Os fóruns atualizados da versão 3 tiveram a federação desativada automaticamente e, a menos que um administrador a ativasse novamente, apenas três das falhas se aplicavam.
O Aikido não publicou pontuações de gravidade para as falhas individuais, e as notas de lançamento do NodeBB não as classificam. A própria escala de recompensas de bugs do NodeBB classifica os scripts entre sites e o controle de contas como altos, e a obtenção de acesso de administrador é crítica.
Remendado em pedaços desde maio
O NodeBB corrigiu a maioria deles silenciosamente, sem dizer o que eram. O Hacker News verificou cada correção no histórico de lançamentos do NodeBB: quatro enviadas em maio, duas em junho e a maior, uma reconstrução de como o software lida com o texto da página, chegou na versão 4.14.0 em 9 de julho. Essa reconstrução tocou 325 arquivos.
O artigo do Aikido diz que os problemas foram corrigidos no início de julho, o que não corresponde a esse registro. Seu link para a correção do painel de administração aponta para uma alteração feita em janeiro de 2024, dois anos antes da revisão, enquanto as próprias notas de lançamento do NodeBB nomeiam uma alteração diferente de maio. Nenhum dos lados explica a lacuna.
Os administradores devem atualizar para 4.14.2, lançado em 23 de julho. Espere algum trabalho, porque 4.14.0 mudou a forma como os modelos de página lidam com texto e temas e plug-ins personalizados podem precisar de atualização. Desligar a federação também não é uma resposta completa, já que três das falhas não têm nada a ver com isso.
Nenhum dos oito possui um número de rastreamento CVE e ninguém relatou ataques usando-os. Uma falha separada da federação NodeBB tem uma, CVE-2026-58593, registrada em 1º de julho. Não é uma das oito do Aikido, mas fica no mesmo código e permite que um servidor externo publique e envie mensagens em nome de qualquer conta local, incluindo o administrador. Ele precisa da federação ativada e os nomes dos registros não têm versão fixa.
A página de recompensas de bugs do NodeBB diz que rejeita relatórios gerados por IA e paga apenas pelo trabalho que o próprio remetente fez. Isso rege os pagamentos em vez das correções, e esses oito foram relatados diretamente aos mantenedores e corrigidos.
O NodeBB não é o único projeto a colocá-los em campo: a plataforma de automação n8n corrigiu uma falha de login em junho que um agente de teste de IA diferente encontrou. A nota do cofundador Julian Lam no anúncio de lançamento diz que relatórios de segurança válidos chegaram constantemente ao longo do mês, “embora quase toda a IA tenha sido descoberta e gerada”.
O padrão por trás de todos os oito é o mesmo. O NodeBB verificou quem você estava no caminho principal para um recurso e pulou a verificação na rota secundária que chegava ao mesmo local.
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #nodebb #corrige #oito #falhas #encontradas #por #ia #que #expõem #acesso #de #administrador #e #batepapos #privados
🚀 Mais conteúdos incríveis estão por vir, fique atento!
Postar um comentário