Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-32315-EXPLOIT — 针对 CVE-2023-32315 - Openfire 身份验证绕过的 PoC 漏洞利用 | Kitploit
工具/GitHubGitHub/k3ystr0k3r/cve-2023-32315-exploit
身份验证与授权漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubk3ystr0k3r/cve-2023-32315-exploit

CVE-2023-32315-EXPLOIT

针对 CVE-2023-32315 - Openfire 身份验证绕过的 PoC 漏洞利用

查看仓库
1461个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-32315 - Openfire 身份验证绕过

本仓库重点介绍了一个影响多个 Openfire 版本的高危安全问题。Openfire 是由 Ignite Realtime 社区开发的、基于 XMPP 协议的跨平台实时协作服务器,其管理控制台(Admin Console)存在严重漏洞。

该漏洞位于基于 Web 的管理控制台中,允许通过设置环境进行路径遍历攻击。此缺陷允许未经身份验证的用户在已配置好的 Openfire 环境中访问本应仅供管理用户访问的受限页面。

虽然 Openfire 具备路径遍历防护,但它未能防御当时内嵌 Web 服务器所不支持的非标准 UTF-16 字符 URL 编码。随后内嵌 Web 服务器的升级引入了对这种非标准编码的支持,而现有的路径遍历防护并未覆盖该情况。

此外,Openfire 的 API 允许使用通配符模式将某些 URL(如登录页面)排除在 Web 身份验证之外。通配符模式匹配与路径遍历漏洞的组合,使恶意用户能够绕过 Admin Console 页面的身份验证要求。

该漏洞影响自 3.10.0 版本起、2015 年 4 月之后发布的所有 Openfire 版本。该问题已在 4.7.5 和 4.6.8 版本中修复。4.8 分支的后续版本(预计为 4.8.0)还将进行进一步增强。

PoC 漏洞利用

ALT Text ALT Text ALT Text ALT Text

免责声明

您需对自己的行为负责,滥用此 PoC 漏洞利用可能会给您带来麻烦。

下载工具