MyBB 1.8.40 安全更新总结 漏洞概述 MyBB 1.8.40 版本包含多个安全漏洞的修复,主要涉及以下问题: Buddy/ignore list username XSS Profile field type confusion XSS Installer database configuration RCE Contact page reflected XSS ACP UTF-8 Conversion CSRF Insufficient authorization for private calendar events Insufficient permission check for calendar select Buddy list corruption Insufficient permission check for calendar event move Mod CP report resolution missing authorization IPv6 SSRF Email User CRLF injection ACP Recovery Codes CSRF ACP Questions state CSRF ACP Users View Manager default CSRF ACP Mass Mail draft resend CSRF Default CAPTCHA missing invalidation Security Question insufficient validation 影响范围 这些漏洞可能影响所有使用 MyBB 1.8.40 之前版本的论坛管理员和用户。具体影响包括: XSS(跨站脚本攻击):可能导致用户数据泄露或会话劫持。 RCE(远程代码执行):可能导致服务器被完全控制。 CSRF(跨站请求伪造):可能导致用户执行非预期操作。 SSRF(服务器端请求伪造):可能导致内部网络信息泄露。 CRLF 注入:可能导致邮件头注入,影响邮件发送。 修复方案 1. 升级版本:建议所有用户立即升级到 MyBB 1.8.40 版本。 2. 手动更新配置文件: - 更新 中的 列表。 - 在 文件中插入两个额外的 CSS 行。 3. 备份数据:在升级前备份论坛的文件和数据库。 4. 遵循升级文档:按照官方提供的升级文档进行详细操作。 安全漏洞详情 Buddy/ignore list username XSS - CVE: CVE-2026-45115 - 报告者: Maxim Gofman (Mallory.ai), Shuang Liao (Fudan University) - 风险等级: HIGH RISK Profile field type confusion XSS - CVE: CVE-2026-45116 - 报告者: valent1 - 风险等级: HIGH RISK Installer database configuration RCE - CVE: CVE-2026-45117 - 报告者: Devilshakerz (MyBB Team) - 风险等级: HIGH RISK Contact page reflected XSS - CVE: CVE-2026-45118 - 报告者: Shuang Liao (Fudan University) - 风险等级: MEDIUM RISK ACP UTF-8 Conversion CSRF - CVE: CVE-2026-45119 - 报告者: Devilshakerz (MyBB Team) - 风险等级: MEDIUM RISK Insufficient authorization for private calendar events - CVE: CVE-2026-45120 - 报告者: HuaJHD - 风险等级: MEDIUM RISK Insufficient permission check for calendar select - CVE: CVE-2026-45121 - 报告者: HuaJHD - 风险等级: MEDIUM RISK Buddy list corruption - CVE: CVE-2026-45122 - 报告者: Devilshakerz (MyBB Team) - 风险等级: MEDIUM RISK Insufficient permission check for calendar event move - CVE: CVE-2026-45123 - 报告者: HuaJHD - 风险等级: LOW RISK Mod CP report resolution missing authorization - CVE: CVE-2026-45124 - 报告者: Devilshakerz (MyBB Team) - 风险等级: LOW RISK IPv6 SSRF - CVE: CVE-2026-45123 - 报告者: Assaf Aleisaif - 风险等级: LOW RISK Email User CRLF injection - CVE: CVE-2026-45125 - 报告者: Devilshakerz (MyBB Team) - 风险等级: LOW RISK ACP Recovery Codes CSRF - CVE: CVE-2026-45129 - 报告者: Devilshakerz (MyBB Team) - 风险等级: LOW RISK ACP Questions state CSRF - CVE: CVE-2026-45126 - 报告者: Devilshakerz (MyBB Team) - 风险等级: LOW RISK ACP Users View Manager default CSRF - CVE: CVE-2026-45128 - 报告者: Devilshakerz (MyBB Team) - 风险等级: LOW RISK ACP Mass Mail draft resend CSRF - CVE: CVE-2026-45127 - 报告者: Devilshakerz (MyBB Team) - 风险等级: LOW RISK Default CAPTCHA missing invalidation - CVE: CVE-2026-45734 - 报告者: Himanshu Anand - 风险等级: LOW RISK Security Question insufficient validation - CVE: CVE-2026-46482 - 报告者: Devilshakerz (MyBB Team) - 风险等级: LOW RISK 其他重要信息 稳定性修复:此版本包括稳定性修复,添加了帖子图标功能的控制,并移除了已弃用的 Google Hangouts 个人资料字段。 配置文件更新: 的 列表已更改,需要手动替换/更新。 CSS 更新: 文件需要手动插入两个额外的 CSS 行。 升级步骤 1. 备份:在升级前备份论坛的文件和数据库。 2. 覆盖文件:复制并覆盖文件。 3. 运行升级脚本:运行 脚本。 4. 遵循文档:按照官方提供的升级文档进行详细操作。 贡献者 Buddy/ignore list management technical reflected XSS weakness - 报告者: Shuang Liao (Fudan University) Contact page open redirect weakness - 报告者: Himanshu Anand 已解决的问题 31 个已解决的问题:详见 GitHub Issues。 变更文件 159 个变更文件:详见 变更文件列表。 --- 以上总结涵盖了 MyBB 1.8.40 版本的主要安全更新内容,包括漏洞概述、影响范围、修复方案及相关细节。建议用户尽快升级以确保论坛安全。