12 июня 2026, 05:30
Обнаружена критическая уязвимость в phpBB, позволяющая войти в учётную запись любого пользователя
Организация Aikido Security, работающая в сфере кибербезопасности, сообщила о критической уязвимости в phpBB — популярном движке интернет-форумов.
Уязвимость, выявленная ИИ-утилитой Aikido Attack, позволяет полностью пропустить процедура авторизации и войти на форум под учётной записью любого пользователя, в том числе администратора.
Подробности пока не раскрываются, вопреки то, что исправление выпущено ещё 6 июня. Уязвимы все версии phpBB вплоть до 3.3.17, в которой проблема и была устранена. Владельцам крупных форумов отправлены оповещения.
Портал OpenNET приводит пример рабочего эксплоита:
curl -i -s \ -c cookies.txt \ -b cookies.txt \ -u 'admin:anything' \ -d 'login=Login&login_username=admin&login_password=anything' \ 'https://target.example/forum/ucp.php?mode=login_link&auth_provider=apache&login_link_any=1'
Эксплуатация сводится к отправке одного HTTP-запроса с указанием логина жертвы. В файле cookies.txt окажется сессионная кука, которую злоумышленник подставит в свой браузер.
С правами обычного пользователя атакующий может ознакомиться личные сообщения пользователя и отправлять посты от имени жертвы. С учётной записью администратора возможности гораздо шире: можно править и удалять чужие посты, удалять учётные записи, а равным образом видеть IP-адреса пользователей. Тем не менее, атакующий не сможет зайти в панель администрирования (чтобы, например, удалённо выполнить произвольный исходник на сервере), поскольку для этого потребуется ввести пароль, которого он не знает.
Читают сейчас

5 часов назад
Глава Microsoft объяснил, почему ИИ не обесценит людей
Гендиректор Microsoft Сатья Наделла опубликовал в X программную статью о будущем компаний в экономике, которой управляет ИИ. Его основной вывод звучит так: чем мощнее становится искусственный интеллек

7 часов назад
Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках
Аудиторская организация KPMG, одна из "крупный четверки", отозвала свой отчет о пользе агентного ИИ — после того как стало известно, что сам документ оказался наглядной демонстрацией главной проблемы

8 часов назад
Google отключил оператор inurl
Ранее Google ограничил количество результатов поиска по оператору site, а теперь полностью отключил и inurl — поисковый оператор, который позволял находить документы содержащие нужную последовательнос

9 часов назад
Вышло апдейт мультиплатформенного проекта RevPDF 4.5 — альтернатива Adobe Acrobat
13 июня 2026 года состоялся версия мультиплатформенного проекта RevPDF 4.5. Это маленький, бесплатный, работающий в автономном режиме редактор PDF-файлов с возможностью редактирования текста, скрытия

11 часов назад
Microsoft выпустила версию PowerToys 0.100.0
Организация Microsoft выпустила PowerToys версии 0.100.0. Выпуск содержит исправления и улучшения для нескольких модулей, а наиболее важные изменения касаются повышения производительности, уменьшения