Apache OpenMeetingsi veebikonverentside serveris on kõrvaldatud haavatavus (CVE-2023-28936), mis võimaldab ligipääsu vabadele salvestustele ja vestlusruumidele. Probleemile on määratud kriitiline oht. Haavatavus tuleneb vale hash'i kontrollimisest, mis on vajalik uute osalejate ühendamiseks. Viga ilmnes versioonist 2.0.0 ning on kõrvaldatud hiljuti välja antud Apache OpenMeetings 7.1.0 värskenduses.
Lisaks on Apache OpenMeetings 7.1.0-s kõrvaldatud veel kaks vähem ohtlikku haavatavust:
- CVE-2023-29032 — autentimise vältimise võimalus. Ründaja, kes tunneb kasutaja teatud konfidentsiaalset teavet, saab end teise kasutajana esitada.
- CVE-2023-29246 — nullkoodiga sümboli asendamise võimalus, mida saab kasutada oma koodi käitamiseks. serveril olemasoleva OpenMeetingsi administraatori konto juures.
Allikas: opennet.ru
