本文由第三方AI基于17173文章http://news.17173.com/content/06162026/120218365.shtml提炼总结而成,可能与原文真实意图存在偏差。不代表网站观点和立场。推荐点击链接阅读原文细致比对和校验。
开源论坛软件 phpBB 曝身份认证绕过漏洞,官方发布 3.3.17 版本更新修复
2026-06-16 12:02:18
神评论
17173 新闻导语
phpBB紧急修复已存在10年的身份认证绕过漏洞!黑客可无需密码登录任意用户甚至管理员账号,官方发布3.3.17安全更新,速升级防数据泄露!
6 月 16 日消息,据 phpBB 通报,旧版 phpBB(包括 3.3.16 及之前所有 3.x 版本,以及 4.0.0-a2 之前的全部 4.x 测试版本)均含有一项身份认证绕过漏洞,黑客可利用漏洞直接登录任意用户账号(甚至包括论坛管理员账号),目前官方已发布 3.3.17 版本安全更新,修复了相应漏洞。

获悉,该漏洞由安全公司 Aikido 发现,并通过 HackerOne 平台向官方披露。Aikido 表示,这一漏洞已经存在超过 10 年,黑客仅需发送特定的 HTTP 请求即可触发漏洞并登录任意账号。由于 phpBB 默认会公开论坛用户列表,攻击者能够轻松获取用户名,从而冒充管理员或普通用户,读取用户私信等敏感信息;若成功获取管理员权限,还可进一步获得论坛内容的完整读取、修改和删除权限。
不过,由于 phpBB 的后台管理面板(Admin Control Panel,ACP)采用独立密码保护机制,因此该漏洞暂时无法直接导致远程代码执行(RCE)风险。
【来源:IT之家】
热门测试游戏
- 1NEXON全新暗黑风MMORPG《无冕之烬》今日开启免费试玩
- 27年磨一剑磨出个寂寞!潮玩巨头做游戏,上线2年亏了1亿多
- 3游戏史上素质最差的角色!脏话多到创造吉尼斯记录?
- 4《御龙在天》6月16日全服更新 端午多重福利 新职业揭秘来袭
- 5白精灵被包围了!《天堂2:盟约》亚丁王座巡礼火热回顾!
- 6孙悟空心魔六耳免费领取!腾讯《王者荣耀》官宣新企划“英雄命格”开启
- 7《永恒之塔2》大型版本即将于7月1日上线,航海玩法官宣
- 8瑟瑟才是第一生产力!《剑星:血雨》预告片臀部展示画面玩家观看次数最多
- 9美国漫展coser“脚汁”事件再度上演 甚至还被原主现场取缔
- 10支持简中!《泽诺尼亚》Steam公开PC试玩版

