En el servidor para conferencias web Apache OpenMeetings se ha corregido una vulnerabilidad (CVE-2023-28936) que permite acceder a grabaciones y salas de chat arbitrarias. Se ha asignado un nivel crítico de peligrosidad al problema. La vulnerabilidad fue provocada por una verificación incorrecta del hash utilizado para conectar nuevos participantes. El error se manifiesta desde la versión 2.0.0 y se ha corregido en la reciente actualización de Apache OpenMeetings 7.1.0.
Además, en Apache OpenMeetings 7.1.0 se han corregido otras dos vulnerabilidades menos graves:
- CVE-2023-29032: posibilidad de eludir la autenticación. Un atacante que tenga cierta información confidencial sobre un usuario puede suplantar a otro usuario.
- CVE-2023-29246: posibilidad de inyección de un carácter nulo, lo que puede ser utilizado para ejecutar su propio código en servidor caso de tener acceso a la cuenta de administrador de OpenMeetings.
Fuente: opennet.ru
