CVE-2023-32315
تجاوز المصادقة في وحدة تحكم إدارة Openfire
- تم النشر
- 26/05/2023
- محدث
- 21/10/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 24/08/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:Lمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
Openfire هو خادم XMPP مرخّص بموجب رخصة أباتشي مفتوحة المصدر (Open Source Apache License). اكتُشف أن لوحة التحكم الإدارية في Openfire، وهي تطبيق ويب، معرّضة لهجوم اجتياز المسار (Path Traversal) عبر بيئة الإعداد (Setup Environment). وقد سمح ذلك لمستخدم غير مصادَق عليه باستخدام بيئة إعداد Openfire غير المصادَق عليها في بيئة Openfire مكوّنة مسبقًا للوصول إلى الصفحات المقيدة في لوحة تحكم Openfire الإدارية المحجوزة للمستخدمين الإداريين. تؤثر هذه الثغرة على جميع إصدارات Openfire التي صدرت منذ أبريل 2015، بدءًا من الإصدار 3.10.0. تم إصلاح المشكلة في إصدارَي Openfire 4.7.5 و4.6.8، وستُضمَّن تحسينات إضافية في أول إصدار لم يُطرح بعد من فرع 4.8 (ومن المتوقع أن يكون الإصدار 4.8.0). يُنصح المستخدمون بالترقية. إذا لم يتوفر ترقية Openfire لإصدار معيّن، أو لم يكن من الممكن تنفيذها بسرعة، يمكن للمستخدمين الاطلاع على نشرة GitHub المرتبطة (GHSA-gw42-f939-fhvm) للحصول على نصائح التخفيف.
المصادر
11- CVE-2023-32315استغلال
استغلال Python لـ CVE-2023-32315، وهو اجتياز مسار في وحدة تحكم Openfire الإدارية، يسمح بالوصول دون مصادقة إلى الصفحات المقيدة. يتضمن إعداد Docker ومكوّن إضافي للإدارة بعد الاستغلال.
- CVE-2023-32315استغلال
أداة استغلال آلية لثغرة تجاوز المصادقة CVE-2023-32315. تفحص أهدافًا مفردة أو جماعية مع معالجة متعددة وتسجيل دخول تلقائي لاختبار الاختراق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.