NodeBB'deki sekiz güvenlik açığı Çarşamba günü, bunları istismar edecek kodla birlikte kamuoyuna açıklandı. Aikido Security, sekizini de yüksek önem derecesine sahip olarak derecelendiriyor ve AI sızma testi temsilcilerinin olduğunu söylüyoronları buldumforum yazılımının kaynak kodunun altı saatlik incelemesinde.
4.14.0'dan önceki tüm sürümler etkilenir. NodeBB hepsini düzeltti ve yöneticilerin 4.14.2'de olması gerekiyor.
En basiti ayar değişikliği gerektirir. Normal bir forum üyesi ana sayfa ayarını yönetici adresine yönlendirebilir, sayfayı yeniden yükleyebilir ve yönetici kontrol paneli onlar için açılabilir. Şifre yok, yararlanma kodu yok.
Forumun kendi arayüzü bu ayarı engelliyor, ancak blok yalnızca tarayıcıda çalışıyordu ve atlanabiliyordu. Hata günlüğü ve yöneticinin dışa aktardığı kullanıcı listesi de dahil olmak üzere bir üyenin erişebildiği şeylerin çoğu salt okunurdu, ancak site logosunu da değiştirebilirlerdi.
İki kişi daha, hesabı olmayan bir saldırgana özel olması gereken şeylere erişim sağladı. Biri, herkesin herhangi bir kullanıcı olduğunu iddia etmesine ve özel mesajları birer birer okumasına izin verir. Diğeri ise özel kategorilerin içeriğini, onları doğru şekilde isteyen herkese teslim etti.
En büyük kusur, NodeBB'nin sayfalarını oluşturma biçimindeydi. Yazılım bir sayfayı doldurur ve ardından çevrilmiş metni değiştirmek için ikinci bir geçiş yapar. Kullanıcı girişi o zamana kadar sayfada zaten mevcuttu ve ikinci geçişin aradığı kodları gizlice sızdırabilirdi. Bu, saldırganın sıradan forum gönderilerinin içi de dahil olmak üzere sitenin hemen hemen her yerine, ziyaretçi tıkladığında kodunu çalıştıran bir bağlantı yerleştirmesine olanak tanır.
Geri kalanı, saldırganın mevcut bir gönderiyi ele geçirmesine, gönderinin oy sayısını artırmasına ve NodeBB forumunun katılabileceği bağlantılı sosyal siteler ağı olan federal evrene sahte bir sunucu aracılığıyla kötü amaçlı kod yerleştiren iki saldırı gerçekleştirmesine olanak tanır.
Gerçekte Kim Açığa Çıktı
Sekiz eşit değil. Üçünün hedef forumda hesaba ihtiyacı yok. İkisinin sıradan bir üye hesabına ihtiyacı var. Son üçünün bir bağlantıya tıklaması veya bir sayfayı açması gerekiyor.
The Hacker News'in sayımına göre sekiz kişiden beşi, bir forumu Mastodon'a ve diğer sosyal sitelere bağlayan NodeBB'nin federasyon kodunda yer alıyor. Kimin risk altında olduğuna bu karar verir. Forumlar sürüm 4'te yeni yüklendivarsayılan olarak federasyonyani sekizinin hepsi vardı. Sürüm 3'ten yükseltilen forumlarda federasyon otomatik olarak kapatılmıştı ve bir yönetici yeniden açmadığı sürece kusurlardan yalnızca üçü geçerliydi.
Aikido, bireysel kusurlar için herhangi bir önem derecesi puanı yayınlamadı ve NodeBB'nin sürüm notları bunları derecelendirmiyor. NodeBB'nin kendihata ödül ölçeğisiteler arası komut dosyası çalıştırma ve hesap devralma işlemlerini yüksek, yönetici erişimini kritik olarak değerlendiriyor.
Mayıs ayından bu yana Parçalar halinde Yamalı
NodeBB bunların çoğunu sessizce, ne olduklarını söylemeden düzeltti. Hacker News, her düzeltmeyi NodeBB'nin sürüm geçmişiyle karşılaştırarak kontrol etti: Dördü Mayıs'ta, ikisi Haziran'da gönderildi ve yazılımın sayfa metnini nasıl işlediğini gösteren en büyüğü, 9 Temmuz'da 4.14.0'a ulaştı.325 dosyaya dokundum.
Aikido'nun yazısında sorunların temmuz başında çözüldüğü belirtiliyor ki bu da bu rekorla eşleşmiyor. Yönetici paneli düzeltmesine ilişkin bağlantı, incelemeden iki yıl önce, Ocak 2024'te yapılan bir değişikliğe işaret ederken, NodeBB'nin kendi sürüm notlarında Mayıs ayından farklı bir değişiklik belirtiliyor. Her iki taraf da aradaki farkı açıklayamıyor.
Yöneticiler şu sürüme geçmelidir:4.14.2, 23 Temmuz'da yayınlandı. 4.14.0, sayfa şablonlarının metni işleme biçimini değiştirdiğinden ve özel temalar ile eklentilerin güncellenmesi gerekebileceğinden, biraz çalışma bekleyin. Federasyonu kapatmak da tam bir çözüm değil çünkü kusurlardan üçünün bununla hiçbir ilgisi yok.
Sekiz kişiden hiçbirinin CVE takip numarası yok ve kimse bunları kullanan saldırıları bildirmedi. Ayrı bir NodeBB federasyon kusurunun bir tane var:CVE-2026-585931 Temmuz'da dosyalandı. Aikido'nun sekizinden biri değil ama aynı kodda yer alıyor ve dışarıdaki bir sunucunun, yönetici dahil herhangi bir yerel hesap adına mesaj göndermesine ve göndermesine izin veriyor. Federasyonun açık olması gerekiyor ve kayıt adlarının sabit bir sürümü yok.
NodeBB'nin hata ödülü sayfası, yapay zeka tarafından oluşturulan raporları reddettiğini ve yalnızca gönderenin kendisinin yaptığı iş için ödeme yaptığını söylüyor. Bu, düzeltmelerden ziyade ödemeleri yönetir ve bu sekizi doğrudan bakımcılara rapor edildi ve yamalar uygulandı.
NodeBB bunları sahaya çıkaran tek proje değil: otomasyon platformu n8n, Haziran ayında farklı bir AI sızma testi aracısının bulduğuoturum açma hatasınıyamaladı. Kurucu ortak Julian Lam'ınsürüm duyurusundaki notundageçerli güvenlik raporlarının ay boyunca istikrarlı bir şekilde geldiğini, ancak "neredeyse tüm yapay zekanın keşfedilip oluşturulduğunu" söylüyor.
Sekizinin de arkasındaki model aynı. NodeBB, bir özelliğe giden ana yolda kim olduğunuzu kontrol etti ve aynı yere ulaşan yan rotadaki kontrolü atladı.

