CVE-2023-32315
Openfire-Verwaltungskonsole: Umgehung der Authentifizierung
- Veröffentlicht
- 26.05.2023
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 24.08.2023
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:LHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Openfire ist ein XMPP-Server, der unter der Open-Source-Apache-Lizenz lizenziert ist. Die Administrationskonsole von Openfire, eine webbasierte Anwendung, erwies sich als anfällig für einen Path-Traversal-Angriff über die Setup-Umgebung. Dadurch konnte ein nicht authentifizierter Benutzer die nicht authentifizierte Openfire-Setup-Umgebung in einer bereits konfigurierten Openfire-Umgebung nutzen, um auf gesperrte Seiten in der Openfire-Admin-Konsole zuzugreifen, die administrativen Benutzern vorbehalten sind. Diese Schwachstelle betrifft alle Versionen von Openfire, die seit April 2015 veröffentlicht wurden, beginnend mit Version 3.10.0. Das Problem wurde in den Openfire-Versionen 4.7.5 und 4.6.8 behoben, und weitere Verbesserungen werden in der noch nicht veröffentlichten ersten Version des 4.8-Zweigs enthalten sein (voraussichtlich Version 4.8.0). Benutzern wird empfohlen, ein Upgrade durchzuführen. Wenn für eine bestimmte Version kein Openfire-Upgrade verfügbar ist oder nicht schnell umsetzbar ist, können Benutzer die verlinkte GitHub-Advisory (GHSA-gw42-f939-fhvm) mit Empfehlungen zur Schadensbegrenzung einsehen.
Quellen
11- CVE-2023-32315Exploit
Python-Exploit für CVE-2023-32315, eine Path Traversal in Openfires Admin-Konsole, die nicht authentifizierten Zugriff auf eingeschränkte Seiten ermöglicht. Enthält Docker-Setup und ein Verwaltungs-Plugin für Post-Exploitation.
- CVE-2023-32315Exploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.