CVE-2023-32315
Contournement de l'authentification de la console d'administration Openfire
- Publié
- 26 mai 2023
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 24 août 2023
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:LÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Openfire est un serveur XMPP sous licence Apache Open Source. La console d'administration d'Openfire, une application web, s'est révélée vulnérable à une attaque de traversée de chemin via l'environnement d'installation. Cela permettait à un utilisateur non authentifié d'utiliser l'environnement d'installation Openfire non authentifié dans un environnement Openfire déjà configuré pour accéder à des pages restreintes de la console d'administration Openfire réservées aux utilisateurs administrateurs. Cette vulnérabilité affecte toutes les versions d'Openfire publiées depuis avril 2015, à partir de la version 3.10.0. Le problème a été corrigé dans les versions 4.7.5 et 4.6.8 d'Openfire, et des améliorations supplémentaires seront incluses dans la première version, pas encore publiée, de la branche 4.8 (qui devrait être la version 4.8.0). Il est conseillé aux utilisateurs de mettre à niveau. Si une mise à niveau d'Openfire n'est pas disponible pour une version spécifique, ou ne peut pas être appliquée rapidement, les utilisateurs peuvent consulter l'avis GitHub lié (GHSA-gw42-f939-fhvm) pour obtenir des conseils d'atténuation.
Sources
11- CVE-2023-32315Exploit
Exploit Python pour CVE-2023-32315, une traversée de chemin dans la console d'administration d'Openfire, permettant un accès non authentifié à des pages restreintes. Comprend une configuration Docker et un plugin de gestion pour la post-exploitation.
- CVE-2023-32315Exploit
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.