CVE-2023-32315
Обход аутентификации в консоли администрирования Openfire
- Опубликовано
- 26 мая 2023 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 24 авг. 2023 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:LВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Openfire — это XMPP-сервер, распространяемый под открытой лицензией Apache License. Веб-консоль администрирования Openfire была признана уязвимой к атаке path traversal через среду установки. Это позволяло неаутентифицированному пользователю использовать неаутентифицированную среду установки Openfire в уже настроенном окружении Openfire для доступа к ограниченным страницам консоли администрирования Openfire, предназначенным для административных пользователей. Эта уязвимость затрагивает все версии Openfire, выпущенные с апреля 2015 года, начиная с версии 3.10.0. Проблема исправлена в выпусках Openfire 4.7.5 и 4.6.8, а дальнейшие улучшения будут включены в ещё не выпущенную первую версию ветки 4.8 (ожидается, что это будет версия 4.8.0). Пользователям рекомендуется обновиться. Если обновление Openfire недоступно для конкретного выпуска или не может быть выполнено быстро, пользователи могут обратиться к указанной консультации GitHub (GHSA-gw42-f939-fhvm) за рекомендациями по смягчению последствий.
Источники
11- CVE-2023-32315Эксплойт
Python-эксплойт для CVE-2023-32315, обход пути в консоли администратора Openfire, позволяющий неавторизованный доступ к ограниченным страницам. Включает настройку Docker и плагин управления для пост-эксплуатации.
- CVE-2023-32315Эксплойт
Автоматизированный инструмент эксплойта для уязвимости обхода аутентификации CVE-2023-32315. Сканирует одиночные или массовые цели с многопроцессорностью и автоматическим входом для пентеста.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.