Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ocho fallos de NodeBB permiten leer chats privados y tomar el control del foro


Se han descubierto ocho vulnerabilidades de alta gravedad en NodeBB, una plataforma de foros basada en Node.js. Estos fallos afectan a todas las versiones anteriores a la 4.14.0 y fueron detectados mediante una prueba de penetración asistida por IA realizada por Aikido. Los riesgos incluyen la filtración de mensajes privados, la ejecución de XSS almacenado y el compromiso total del foro, exponiendo a millones de usuarios.






Se han descubierto ocho vulnerabilidades de alta gravedad en NodeBB, una popular plataforma de foros basada en Node.js, exponiendo a millones de usuarios a riesgos que incluyen la filtración de mensajes privados, cross-site scripting (XSS) almacenado y la vulneración total del foro.

Los problemas afectan a todas las versiones de NodeBB anteriores a la 4.14.0 y fueron descubiertos durante una prueba de penetración de caja blanca asistida por IA realizada por Aikido.

Los hallazgos revelan cómo el pentesting impulsado por IA moderno puede identificar rápidamente vulnerabilidades complejas y encadenadas que normalmente llevarían mucho más tiempo a los investigadores humanos descubrir.

En este caso, múltiples fallos eran explotables en instalaciones predeterminadas de NodeBB, lo que aumentaba significativamente el riesgo para los despliegues no parcheados.

Ocho Vulnerabilidades de NodeBB

En el núcleo de la revelación se encuentran tres vulnerabilidades XSS distintas. Uno de los problemas más críticos surge de la sanitización incorrecta de datos controlados por el usuario en perfiles federados. Los atacantes podrían configurar un servidor de federación malicioso e inyectar una carga útil diseñada en el campo de la URL de la imagen del perfil.

Debido a que NodeBB no escapaba esta entrada al renderizar las etiquetas meta HTML, los atacantes podían salir del contexto del atributo y ejecutar JavaScript arbitrario en el navegador de la víctima.

XSS payload escapes the <meta> tag to execute JavaScript (source : Aikido )
La carga útil de XSS escapa la etiqueta <meta> para ejecutar JavaScript (fuente: Aikido)

Un segundo fallo de XSS afecta al panel de administrador a través de los registros de errores de federación. Al enviar mensajes de ActivityPub especialmente diseñados con orígenes discordantes, los atacantes podrían provocar entradas de error que contuvieran HTML malicioso.

Dado que NodeBB no escapaba estos valores en la interfaz de administración, el simple hecho de ver los registros de errores ejecutaría scripts controlados por el atacante, permitiendo efectivamente la toma de control administrativo total.

Una tercera vulnerabilidad involucra el procesamiento de plantillas y traducciones. NodeBB renderiza las plantillas antes de aplicar las traducciones, lo que permite a los atacantes inyectar sintaxis de traducción en entradas controladas por el usuario.

Este fallo de diseño permite la manipulación de atributos HTML y la ejecución de JavaScript a través de enlaces diseñados, haciendo posible la entrega de cargas útiles de estilo phishing o la ejecución de código en el lado del cliente.

Más allá del XSS, los investigadores identificaron múltiples vulnerabilidades de omisión de autorización. Un fallo crítico permite a los atacantes suplantar a cualquier usuario mediante firmas de ActivityPub validadas incorrectamente.

C disguises the prompt with emojis and an "⚠ Update required" message to make it appear legitimate (source : Aikido )
El PoC disfraza la solicitud con emojis y un mensaje de “⚠ Actualización requerida” para que parezca legítimo (fuente: Aikido)

Debido a que la verificación de la firma solo se aplicaba a las solicitudes POST, los atacantes podían enviar solicitudes GET falsificadas para acceder a mensajes privados utilizando IDs de usuario arbitrarios. Al iterar a través de los identificadores de mensajes, los actores de amenazas podrían extraer sistemáticamente conversaciones privadas.

Otra vulnerabilidad permite el acceso no autorizado a páginas de administración restringidas abusando de la función de página de inicio personalizada. Al establecer la página de inicio en una ruta de administrador, los atacantes podrían saltarse las comprobaciones de privilegios y acceder a datos sensibles como registros de errores y exportaciones de usuarios.

Otros problemas incluyen un fallo de asignación masiva que permite a los atacantes sobrescribir publicaciones existentes manipulando identificadores internos de publicaciones, y un error de divulgación de información que expone contenido de categorías privadas a través de un endpoint de ActivityPub no protegido.

Reloading the / page reveals internal information intended only for administrators (source : Aikido )
Recargar la página / revela información interna destinada únicamente a los administradores (fuente: Aikido)

Los investigadores de Aikido también demostraron un fallo de lógica en el sistema de votos positivos, permitiendo a los atacantes inflar artificialmente la popularidad de una publicación enviando actividades de "Like" de ActivityPub falsificadas sin una verificación de identidad adecuada.

Todas las vulnerabilidades fueron reveladas responsablemente y parcheadas a principios de julio de 2026. La versión 4.14.0 de NodeBB introduce correcciones exhaustivas, incluyendo una mejor sanitización de entradas, comprobaciones de autorización más estrictas y un mecanismo de manejo de traducciones rediseñado.

Los expertos en seguridad recomiendan encarecidamente que actualices inmediatamente a la última versión. Herramientas como Aikido pueden detectar automáticamente instancias vulnerables, ayudando a las organizaciones a identificar la exposición rápidamente.

La investigación resalta una preocupación de seguridad más amplia en torno a los protocolos federados como ActivityPub, donde múltiples rutas de interacción pueden introducir controles de seguridad inconsistentes.

También subraya el creciente papel de la IA en la seguridad ofensiva, donde los agentes automatizados pueden escalar el descubrimiento de vulnerabilidades mucho más allá de los métodos tradicionales.


Fuentes:
https://cybersecuritynews.com/eight-nodebb-vulnerabilities/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.