Aikido

Vulnerabilidad crítica de 10 años en phpBB que afecta a decenas de millones de usuarios en miles de foros

Escrito por
Jorian Woltjer

La herramienta de pentesting de IA de Aikido Aikido Attack descubrió una vulnerabilidad crítica de omisión de autenticación en la última versión del software de foro phpBB. La vulnerabilidad es explotable en la configuración predeterminada y no requiere conocimientos especiales. Si está en la versión 4.0.0-a2 o 3.3.16 e inferiores, actualice inmediatamente a principal (aún no hay una versión 4.x segura) y 3.3.17, respectivamente, para evitar compromisos. 

El 2 de junio, informamos del hallazgo a los mantenedores de phpBB a través de su Programa de Divulgación de Vulnerabilidades de HackerOne. Tras un rápido triaje, solo tardaron 4 días en lanzar un parche funcional en la nueva versión 3.3.17 el 6 de junio. Puede leer más detalles sobre esta actualización en las notas de la versión oficial.

Existe un pequeño cambio disruptivo si su instancia de phpBB tiene la autenticación OAuth habilitada, ya que el controlador de URI de redirección se encuentra ahora en /user/oauth/authenticate/.... Aparte de este cambio, la actualización debería ser un proceso fluido.

Para dar tiempo a los administradores a actualizar, por ahora, estamos retrasando la publicación de los detalles técnicos, pero publicaremos un segundo artículo en un futuro próximo.

Ya hemos notificado de forma privada a los administradores de las comunidades en línea más grandes sobre la actualización, pero le pedimos que ayude a contactar con cualquier instancia que conozca y que aún no haya recibido la noticia.

Acerca de phpBB

phpBB es un antiguo software de foro de código abierto del año 2000 que todavía se utiliza hoy en día. Puede que reconozca algunas de las comunidades que phpBB impulsa, como https://forum.joomla.org o https://forums.debian.net. Solo la Galería de Sitios de phpBB tiene más de 6 millones de miembros, con muchos más en instancias no enlazadas.

Debido a su popularidad y naturaleza de código abierto, se enfrentó a muchos ataques dirigidos que explotaban 0-days en internet en su momento. El más notable es el gusano "Santy" en 2004, que abusó de una vulnerabilidad que resultó en RCE. Fue la primera vez que se utilizó un motor de búsqueda como Google para encontrar y comprometer instantáneamente decenas de miles de instancias.

La superficie de ataque es vasta, con muchas características que se han ido incorporando lentamente al código base a lo largo de los años. Y el PHP puro no se considera exactamente el framework más seguro. No obstante, tienen un Programa de Divulgación de Vulnerabilidades adecuado en HackerOne donde los investigadores pueden conseguir que se corrijan sus hallazgos.

Hoy en día, se considera razonablemente seguro. Pero tenemos nuevas pruebas de que todavía contiene vulnerabilidades de alto impacto.

La vulnerabilidad

Una única solicitud HTTP no autenticada es suficiente para obtener una sesión válida como cualquier usuario. En una instalación predeterminada de phpBB, la lista de miembros es pública, por lo que seleccionar un objetivo es trivial.

Publicado en enero de 2014. Todavía sin respuestas.

Lo que un atacante puede hacer con esa sesión depende de la cuenta. Un usuario estándar expone mensajes privados y todo el contenido al que puede acceder. Una cuenta de administrador otorga acceso completo de lectura, escritura y eliminación en todo el foro. Cualquiera puede ser suplantado y cualquier conversación privada puede filtrarse.

La ejecución remota de código no es directamente posible con esta vulnerabilidad, incluso en la última versión con el Catálogo de Extensiones, porque hay otra verificación de contraseña delante del Panel de Control de Administración (ACP) que no puede ser eludida. Esto limita el impacto a la toma de control de cuentas de administrador.

La vulnerabilidad afecta a todas las versiones hasta la 3.3.16 y 4.0.0-a2 inclusive.

Cronología

  • 2 de junio de 2026 20:22 PM - Informe enviado al programa VDP de https://hackerone.com/phpbb
  • 2 de junio de 2026 20:31 PM - El informe fue clasificado por el personal de phpBB (¡así es, 9 minutos!)
  • 6 de junio de 2026 16:26 PM - Se lanza la versión 3.3.17 con un parche

Compartir:

https://www.aikido.dev/blog/phpbb-authentication-bypass-rce

Escanear en busca de malware

Empieza gratis
4.7/5
¿Cansado de los falsos positivos?

Prueba Aikido como otros 100k.
Empiece ahora
Obtenga un recorrido personalizado

Con la confianza de más de 100k equipos

Reservar ahora
Escanee su aplicación en busca de IDORs y rutas de ataque reales

Con la confianza de más de 100k equipos

Empezar a escanear
Vea cómo el pentesting de IA prueba su aplicación

Con la confianza de más de 100k equipos

Empezar a probar

Asegura tu plataforma ahora

Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

No se requiere tarjeta de crédito | Resultados del escaneo en 32 segundos.