1 час назад
Обнаружена критическая уязвимость в phpBB, позволяющая войти в учётную запись любого пользователя
Организация Aikido Security, работающая в сфере кибербезопасности, сообщила о критической уязвимости в phpBB — популярном движке интернет-форумов.
Уязвимость, выявленная ИИ-утилитой Aikido Attack, позволяет полностью пропустить процедура авторизации и войти на форум под учётной записью любого пользователя, в том числе администратора.
Подробности пока не раскрываются, вопреки то, что исправление выпущено ещё 6 июня. Уязвимы все версии phpBB вплоть до 3.3.17, в которой проблема и была устранена. Владельцам крупных форумов отправлены оповещения.
Портал OpenNET приводит пример рабочего эксплоита:
curl -i -s \ -c cookies.txt \ -b cookies.txt \ -u 'admin:anything' \ -d 'login=Login&login_username=admin&login_password=anything' \ 'https://target.example/forum/ucp.php?mode=login_link&auth_provider=apache&login_link_any=1'
Эксплуатация сводится к отправке одного HTTP-запроса с указанием логина жертвы. В файле cookies.txt окажется сессионная кука, которую злоумышленник подставит в свой браузер.
С правами обычного пользователя атакующий может ознакомиться личные сообщения пользователя и отправлять посты от имени жертвы. С учётной записью администратора возможности гораздо шире: можно править и удалять чужие посты, удалять учётные записи, а равным образом видеть IP-адреса пользователей. Тем не менее, атакующий не сможет зайти в панель администрирования (чтобы, например, удалённо выполнить произвольный исходник на сервере), поскольку для этого потребуется ввести пароль, которого он не знает.
Читают сейчас

12 минут назад
Версия обновления открытого инструментария для загрузки прошивок Fwupd 2.1.5
10 июня 2026 года состоялся выпуск обновления открытого инструментария для загрузки прошивок Fwupd 2.1.5. Исходный код проекта написан на C и Python и опубликован на GitHub под лицензией GNU Lesser Ge
10 часов назад
На Чемпионате России «Сбера» пройдут соревнования по 7 дисциплинам и особый турнир по Tanks Blitz
Групповая стадия основного этапа Чемпионата России Сбера по компьютерному спорту стартует 13 июня. В 2026 году соревнования проходят по командным дисциплинам Dota 2 и Counter-Strike 2, а также по инди

10 часов назад
Обнаруженное в океане гигантское кладбище китов напоминает затонувший город мёртвых
Вдоль зоны разлома Диамантина, которая разделяет дно океана между Австралией и Антарктидой и достигает глубины 7 км, учёные обнаружили беспрецедентное кладбище длиной 1200 км, содержащее останки почти
11 часов назад
Росстандарт утвердил ГОСТ на игрушки с ИИ, вводящий требования к безопасности, данным и взаимодействию с ребёнком
Росстандарт утвердил национальный стандарт ГОСТ Р «Игрушки с применением технологий искусственного интеллекта. Общие требования». Документ начнёт действовать с 1 сентября 2026 года. Стандарт разработа
12 часов назад
VK и МФТИ открыли набор на магистерскую программу «Искусственный интеллект и социальные медиа»
Система VK Education и Физтех‑школа прикладной математики и информатики МФТИ запускают магистерскую программу «Искусственный интеллект и социальные медиа». Обучение направлено на подготовку специалист