首页 网络安全 正文

phpBB权限绕过漏洞CVE-2026-47366

摘要

栋科技漏洞库关注到 phpBB 相关本版本中存在的 ACP后台权限越权提升漏洞,该漏洞被追踪为CVE-2026-47366,CVSS 3.X评分7.2。

phpBB(全称 PHP Bulletin Board)是一款免费开源、基于 PHP + 数据库搭建的老牌独立论坛建站程序,全球应用极广,无授权费用。

一、基本情况

phpBB 可以依托 Nginx/Apache 网页服务器,搭配 MySQL、PostgreSQL、SQLite 任一数据库即可部署,主流虚拟主机都能一键安装。

phpBB权限绕过漏洞CVE-2026-47366

phpBB 是开源论坛程序,永久免费开源,其管理控制面板 (ACP) 提供用户与用户组权限管理功能,可独立部署搭建完整社区交流站点。

栋科技漏洞库关注到 phpBB 相关本版本中存在的 ACP后台权限越权提升漏洞,该漏洞被追踪为CVE-2026-47366,CVSS 3.X评分7.2。

二、漏洞分析

CVE-2026-47366位于phpBB管理员控制面板(ACP)权限编辑模块,源于执行用户/用户组权限修改操作时,缺少二次权限校验逻辑:

仅登录了某一级管理员账号,系统只会校验操作者是否进入权限编辑页面,没有校验该管理员自身具备的权限上限。

导致受限管理员、次级分区管理员,能够给自己、其他账号分配超出自身允许范围的全局ACP最高管理权限,实现后台纵向权限提升。

受影响版本中,acp_permissions.php 文件的 set_permissions 和 set_all_permissions 函数对用户组 ID 和论坛 ID 缺乏 (int) 类型转换,

key($psubmit) 返回的 ug_id 和 forum_id 直接用于数组访问和 SQL 查询。

函数未验证 ug_id 对应实体是用户还是用户组,攻击者可通过在权限设置表单中注入非预期的用户或组 ID,

配合 auth_settings 过滤不完善,使权限设置可越界应用到错误主体上,实现权限提升。

通俗解释:论坛总站长给某个分区版主开放了“本组权限编辑”权限,但没限制他不能勾选全局超级管理员权限;

该版主登录ACP后,直接给自己勾选全站最高管理员权限,彻底接管整个论坛后台。

phpBB官方未公开完整受影响版本列表,该漏洞存在于3.x稳定分支存在ACP精细化权限编辑功能的多个版本。

三、POC概念验证

(一)前置条件

1、攻击者已拿到**任意可登录ACP后台的管理员账号**(哪怕只是分区局部管理员、受限后台操作员);

2、攻击者拥有该账号后台登录会话Cookie,可正常进入ACP权限配置页面;

3、无需注入、无需前端JS篡改,正常后台表单提交即可触发。

(二)完整攻击步骤

1、使用次级受限管理员账号登录phpBB ACP管理员后台;

2、进入「用户/用户组权限批量编辑」模块;

3、选中自身账号或新建备用账号,勾选全局超级管理员、ACP全部功能权限、全站板块管理权限等超出自身权限范围的权限项;

4、正常提交表单保存;

5、权限保存生效,当前账号越权获得完整全站最高后台权限。

(三)漏洞危害

1、全站后台接管:越权后可完整操作ACP全部功能,修改论坛配置、全局站点设置、关闭站点、篡改注册规则;

2、数据泄露:导出全部会员邮箱、IP、个人资料、站内私信、发帖内容;

3、恶意篡改站点:批量删帖、封禁全部正常会员、替换站点公告、植入恶意广告与钓鱼内容;

4、联动渗透:利用后台插件安装、模板编辑功能插入WebShell,进一步拿下服务器主机权限。

注意:该漏洞不是未登录绕过登录,必须已有后台管理员账号才能触发,区别于同期另一个无登录账号劫持漏洞CVE-2026-48611。

(四)修复方案

1、升级phpBB程序:更新至官方新版本,官方在权限编辑接口增加操作者权限上限校验,禁止次级管理员授予超过自身持有的权限;

2、临时防护方案(无法升级时)

(1)严格拆分ACP管理员分级:全局超级管理员仅保留1~2个可信账号,不再下放任何ACP权限给分区版主;

(2) 限制ACP后台IP访问,仅信任固定运维IP接入管理员面板;

(3)开启后台操作日志审计,实时监控权限批量修改操作,异常操作立刻回滚。

修复版本中通过在 set_permissions 和 set_all_permissions 函数中添加 (int) 类型转换,并新增数据库验证逻辑:

使用 SELECT 查询确认 ug_id 在 USERS_TABLE 或 GROUPS_TABLE 中存在且类型匹配,

同时过滤 auth_settings 只保留与 permission_type 匹配的条目,切断权限越界的利用路径。

四、影响范围

phpBB<3.3.17

五、解决建议

phpBB ≥ 3.3.17

六、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接