CVE-2023-32315
Openfire प्रशासन कंसोल प्रमाणीकरण बायपास
- प्रकाशित
- 26 मई 2023
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 24 अग॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:Lउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Openfire एक XMPP सर्वर है जो Open Source Apache License के अंतर्गत लाइसेंस प्राप्त है। Openfire का प्रशासनिक कंसोल, जो एक वेब-आधारित एप्लिकेशन है, सेटअप वातावरण के माध्यम से path traversal हमले के प्रति संवेदनशील पाया गया। इसने एक अनप्रमाणित उपयोगकर्ता को पहले से कॉन्फ़िगर किए गए Openfire वातावरण में अनप्रमाणित Openfire Setup Environment का उपयोग करके Openfire Admin Console में प्रशासनिक उपयोगकर्ताओं के लिए आरक्षित प्रतिबंधित पृष्ठों तक पहुँचने की अनुमति दी। यह भेद्यता Openfire के उन सभी संस्करणों को प्रभावित करती है जो अप्रैल 2015 से, संस्करण 3.10.0 से शुरू होकर, जारी किए गए हैं। इस समस्या को Openfire रिलीज़ 4.7.5 और 4.6.8 में ठीक कर दिया गया है, और आगे और सुधार 4.8 शाखा के अभी तक जारी न हुए पहले संस्करण (जिसके 4.8.0 होने की उम्मीद है) में शामिल किए जाएंगे। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। यदि किसी विशिष्ट रिलीज़ के लिए Openfire अपग्रेड उपलब्ध नहीं है, या तुरंत लागू नहीं किया जा सकता है, तो उपयोगकर्ता शमन सलाह के लिए लिंक किए गए github advisory (GHSA-gw42-f939-fhvm) को देख सकते हैं।
स्रोत
11- CVE-2023-32315एक्सप्लॉइट
CVE-2023-32315 के लिए Python एक्सप्लॉइट, Openfire के एडमिन कंसोल में एक पाथ ट्रैवर्सल, जो प्रतिबंधित पृष्ठों तक अनधिकृत पहुंच की अनुमति देता है। पोस्ट-एक्सप्लॉइटेशन के लिए Docker सेटअप और एक प्रबंधन प्लगइन शामिल है।
- CVE-2023-32315एक्सप्लॉइट
CVE-2023-32315 प्रमाणीकरण बाईपास भेद्यता के लिए स्वचालित शोषण उपकरण। मल्टीप्रोसेसिंग और स्वचालित लॉगिन के साथ एकल या बल्क लक्ष्यों को स्कैन करता है, पैठ परीक्षण के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।