本仓库重点介绍了一个影响多个 Openfire 版本的高危安全问题。Openfire 是由 Ignite Realtime 社区开发的、基于 XMPP 协议的跨平台实时协作服务器,其管理控制台(Admin Console)存在严重漏洞。
该漏洞位于基于 Web 的管理控制台中,允许通过设置环境进行路径遍历攻击。此缺陷允许未经身份验证的用户在已配置好的 Openfire 环境中访问本应仅供管理用户访问的受限页面。
虽然 Openfire 具备路径遍历防护,但它未能防御当时内嵌 Web 服务器所不支持的非标准 UTF-16 字符 URL 编码。随后内嵌 Web 服务器的升级引入了对这种非标准编码的支持,而现有的路径遍历防护并未覆盖该情况。
此外,Openfire 的 API 允许使用通配符模式将某些 URL(如登录页面)排除在 Web 身份验证之外。通配符模式匹配与路径遍历漏洞的组合,使恶意用户能够绕过 Admin Console 页面的身份验证要求。
该漏洞影响自 3.10.0 版本起、2015 年 4 月之后发布的所有 Openfire 版本。该问题已在 4.7.5 和 4.6.8 版本中修复。4.8 分支的后续版本(预计为 4.8.0)还将进行进一步增强。

您需对自己的行为负责,滥用此 PoC 漏洞利用可能会给您带来麻烦。