W serwerze do przeprowadzania konferencji internetowych Apache OpenMeetings usunięto lukę (CVE-2023-28936), która pozwala na dostęp do dowolnych nagrań i pokojów do rozmów. Problemowi przypisano krytyczny poziom zagrożenia. Luka została spowodowana niepoprawną weryfikacją skrótu używanego do dołączania nowych uczestników. Błąd występuje od wydania 2.0.0 i został usunięty w wydanej kilka dni temu aktualizacji Apache OpenMeetings 7.1.0.
Ponadto w Apache OpenMeetings 7.1.0 usunięto jeszcze dwie mniej niebezpieczne luki:
- CVE-2023-29032 — możliwość obejścia uwierzytelniania. Atakujący, znający pewne poufne informacje o użytkowniku, może podszywać się pod innego użytkownika.
- CVE-2023-29246 — możliwość podstawienia znaku z zerowym kodem, co można wykorzystać do wykonania własnego kodu na serwerze w przypadku dostępu do konta administratora OpenMeetings.
Źródło: opennet.ru
