Aikido

Vulnerabilidade crítica de 10 anos no phpBB afetando dezenas de milhões de usuários em milhares de fóruns

Escrito por
Jorian Woltjer

Ferramenta de pentest de IA da Aikido Aikido Attack descobriu uma vulnerabilidade crítica de Authentication Bypass na versão mais recente do software de fórum phpBB. A vulnerabilidade é explorável na configuração padrão e não requer conhecimento especial. Se você estiver nas versões 4.0.0-a2 ou 3.3.16 e anteriores, atualize imediatamente para master (nenhuma versão 4.x segura ainda) e 3.3.17, respectivamente, para evitar comprometimento. 

Em 2 de junho, relatamos a descoberta aos mantenedores do phpBB através de seu Programa de Divulgação de Vulnerabilidades HackerOne. Após uma triagem rápida, levou apenas 4 dias para que um patch funcional fosse lançado na nova versão 3.3.17 em 6 de junho. Você pode ler mais detalhes sobre esta atualização nas notas de lançamento oficiais.

Há uma pequena mudança quebra-compatibilidade se sua instância phpBB tiver a autenticação OAuth habilitada, pois o manipulador de URI de redirecionamento agora está localizado em /user/oauth/authenticate/.... Além dessa mudança, a atualização deve ser um processo tranquilo.

Para dar tempo aos administradores para atualizar, estamos retendo a publicação de detalhes técnicos por enquanto, mas faremos um acompanhamento com um segundo artigo em breve.

Já notificamos privadamente os administradores das maiores comunidades online sobre a atualização, mas pedimos que ajude a contatar quaisquer instâncias que você conheça que ainda não tenham recebido a notícia.

Sobre o phpBB

O phpBB é um antigo software de fórum de código aberto do ano 2000 que ainda é usado hoje. Você pode reconhecer algumas das comunidades que o phpBB impulsiona, como https://forum.joomla.org ou https://forums.debian.net. O Showcase de Sites do phpBB sozinho tem mais de 6 milhões de membros, com muitos mais em instâncias não vinculadas.

Devido à sua popularidade e natureza de código aberto, ele enfrentou muitos ataques direcionados explorando 0-days pela internet na época. O mais notável é o worm "Santy" em 2004, que abusou de uma vulnerabilidade resultando em RCE. Foi a primeira vez que um motor de busca como o Google foi usado para encontrar e comprometer instantaneamente dezenas de milhares de instâncias.

A superfície de ataque é vasta, com muitos recursos sendo gradualmente incorporados à base de código ao longo dos anos. E o PHP puro não é exatamente considerado o framework mais seguro. No entanto, eles têm um Programa de Divulgação de Vulnerabilidades adequado no HackerOne, onde pesquisadores podem ter suas descobertas corrigidas.

Hoje em dia, é considerado razoavelmente seguro. Mas temos novas evidências de que ainda contém vulnerabilidades de alto impacto.

A vulnerabilidade

Uma única requisição HTTP não autenticada é suficiente para obter uma sessão válida como qualquer usuário. Em uma instalação padrão do phpBB, a lista de membros é pública, então escolher um alvo é trivial.

Publicado em janeiro de 2014. Ainda sem respostas.

O que um atacante pode fazer com essa sessão depende da conta. Um usuário padrão expõe mensagens privadas e todo o conteúdo ao qual tem acesso. Uma conta de administrador concede acesso total de leitura, escrita e exclusão em todo o fórum. Qualquer pessoa pode ser personificada, e qualquer conversa privada pode ser vazada.

A Execução Remota de Código não é diretamente possível com esta vulnerabilidade, mesmo na versão mais recente com o Catálogo de Extensões, porque há outra verificação de senha na frente do Painel de Controle de Administração (ACP) que não pode ser ignorada. Isso limita o impacto à tomada de conta de administrador.

A vulnerabilidade afeta todas as versões até e incluindo 3.3.16 e 4.0.0-a2.

Cronograma

  • 2 de junho de 2026 20:22 PM - Relatório enviado ao programa VDP de https://hackerone.com/phpbb
  • 2 de junho de 2026 20:31 PM - Relatório foi triado pela equipe do phpBB (isso mesmo, 9 minutos!)
  • 6 de junho de 2026 16:26 PM - Versão 3.3.17 com um patch é lançada

Compartilhar:

https://www.aikido.dev/blog/phpbb-authentication-bypass-rce

Verificar por malware

Comece Gratuitamente
4.7/5
Cansado de falsos positivos?

Experimente Aikido como 100 mil outros.
Começar Agora
Obtenha um tour personalizado

Confiado por mais de 100 mil equipes

Agende Agora
Escaneie seu aplicativo em busca de IDORs e caminhos de ataque reais

Confiado por mais de 100 mil equipes

Iniciar Escaneamento
Veja como o pentest de IA testa seu aplicativo

Confiado por mais de 100 mil equipes

Iniciar Testes

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.