Nel server per conferenze web Apache OpenMeetings è stata corretta una vulnerabilità (CVE-2023-28936) che consente l'accesso a registrazioni e stanze chat arbitrarie. Il problema è stato classificato con un livello critico di pericolo. La vulnerabilità è causata da un controllo errato dell'hash utilizzato per collegare nuovi partecipanti. L'errore si manifesta a partire dalla versione 2.0.0 ed è stato corretto nell'aggiornamento di Apache OpenMeetings 7.1.0 rilasciato alcuni giorni fa.
Inoltre, in Apache OpenMeetings 7.1.0 sono state corrette altre due vulnerabilità meno gravi:
- CVE-2023-29032 — possibilità di bypassare l'autenticazione. Un attaccante che conosce alcune informazioni riservate su un utente può spacciarsi per un altro utente.
- CVE-2023-29246 — possibilità di iniezione di un carattere con codice nullo, che può essere utilizzato per eseguire codice personalizzato su server in presenza di accesso all'account amministratore di OpenMeetings.
Fonte: opennet.ru
