ГрамотаИБ ГрамотаИБ

BDU:2025-06791

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6) Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9) CVSS 9 · AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Уязвимость коммерческого веб-форума vBulletin, связанная с неправильной защитой альтернативного пути, позволяющая нарушителю обойти существующие ограничения безопасности и выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2025-48828

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость коммерческого веб-форума vBulletin связана с неправильной защитой альтернативного пути. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие ограничения безопасности и выполнить произвольный код

Способ устранения

Компенсирующие меры: - проверка динамического отражения методов на ограничение доступа; - использование верисии PHP 8.0 или ниже; - отключение Reflection API для API-маршрутов; - ограничение доступа к /ajax/api/ (использование.htaccess (Apache) или Nginx); - использование SIEM-систем для включения в правила корреляции индикаторов компрометации.

Сведения записи

Дата публикации: 16.06.2025
Класс уязвимости: Уязвимость кода
Статус: Потенциальная уязвимость
Устранение: Информация об устранении отсутствует
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
PHP GroupPHP8.1Не указана
vBulletinvBulletinот 5.0.0 до 5.7.5 включительноНе указана
vBulletinvBulletinот 6.0.0 до 6.0.3 включительноНе указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.